ИИ-агент атаковал Минфин Таиланда: Hermes, а не OpenClaw

ИИ-агент взломал Минфин Таиланда
Hermes AI атака
OpenClaw взлом правительства
AI агент кибератака
Hermes YOLO mode

Обновлено 13 августа 2026 года.

В июле 2026 года злоумышленники использовали автономного ИИ-агента в операции против Министерства финансов Таиланда. Но это был Hermes, а не OpenClaw. Исследователи Hunt.io нашли журналы агента, вредоносные импланты, web shells, украденные учётные данные и инструменты для продвижения по сети. Начальный вектор входа и факт вывода файлов за пределы министерства не установлены.

Коротко: оператор запустил Hermes в unrestricted/YOLO mode, отключив запросы подтверждения опасных команд. Агент автоматизировал разведку, перечисление файлов и поиск путей повышения привилегий. Он ускорял постэксплуатацию, но не «решил сам» атаковать правительство: цели и доступ задавал злоумышленник.

Статья предназначена для руководителей ИБ, разработчиков AI-агентов и владельцев цифровых процессов. Мы объясняем инцидент на уровне защиты и не публикуем инструкции, которые упрощают воспроизведение атаки.

Содержание

Что произошло

С 9 по 13 июля 2026 года платформа Hunt.io зафиксировала три открытых каталога на сервере в Гонконге. В них находились 585 файлов общим объёмом 470 МБ: код для известных CVE, web shells, HTTP-туннели, похищенные credentials, скрипты для инфраструктуры Министерства финансов Таиланда и журналы Hermes.

15 июля Hunt.io и исследователь Боб Дьяченко уведомили ThaiCERT и National Cyber Security Agency Таиланда. Получение сообщения подтвердили в тот же день, а публикацию отложили на стандартное семидневное окно раскрытия. Первичный отчёт Hunt.io вышел 23 июля; Dark Reading опубликовал независимый разбор 28 июля.

Исследователи обнаружили признаки компрометации нескольких систем внутри сети министерства: активные session cookies, развернутые web shells, внутренние адреса и журналы выполнения команд. Однако способ первоначального проникновения по найденным материалам определить не удалось.

Почему это Hermes, а не OpenClaw

Hermes и OpenClaw относятся к одному классу открытых агентных систем: они долго работают, сохраняют память и могут выполнять команды через инструменты. Из-за этого их легко смешать в пересказах. Но атрибуция в данном инциденте конкретна.

Hunt.io нашла конфигурацию Hermes WebUI, каталог hermes-results и пять файлов с журналами agent calls. В отчёте прямо указано, что операцию во многом обеспечивал Hermes в unattended/YOLO mode. Доказательств использования OpenClaw в атаке на Минфин Таиланда в этих источниках нет.

Коррекция важна не ради бренда. Защитная команда должна искать правильные артефакты, процессы и сетевые признаки. Обобщённое «это сделал OpenClaw» ведёт к неверным правилам обнаружения.

Как выглядела цепочка атаки

Этап Наблюдавшееся действие Роль ИИ-агента
Первичный доступ неизвестен не установлена
Подготовка инфраструктуры серверы, туннели, web shells и набор exploit-кода операторская среда
Разведка перечисление хостов, сервисов, файлов и SUID/SGID Hermes выполнял команды и обрабатывал вывод
Повышение привилегий запуск LinPEAS и анализ известных уязвимостей Hermes автоматизировал проверку путей
Доступ к данным поиск PDF, DOC, XLS и кадровых записей агент рекурсивно перечислял каталоги
Закрепление/C2 Hades, web shells, прокси и persistence отдельные вредоносные компоненты
Экcфильтрация не подтверждена доказательств вывода найденных документов нет

Это не полностью автономная атака. Оператор уже располагал инфраструктурой, инструментами и доступом, а агент выполнял значительную часть рутинной постэксплуатации.

Что подтверждено, а что неизвестно

Тезис Статус
Целью была инфраструктура Минфина Таиланда подтверждено именами, адресами и ministry-specific скриптами
Hermes работал без approval prompts подтверждено конфигурацией и журналами
Несколько систем были скомпрометированы подтверждено web shells, cookies и внутренним доступом
Агент перечислял документы и кадровые записи подтверждено call logs
Документы были выведены наружу не подтверждено
Известен initial access неизвестно
Атаку провела конкретная государственная группа не установлено

Dark Reading отдельно получил от Hunt.io подтверждение: доказательств эксфильтрации данных министерства не найдено. Отсутствие доказательств не доказывает, что вывода не было; оно лишь ограничивает честный вывод отчёта.

Какую роль сыграл YOLO mode

YOLO mode отключает запросы подтверждения перед потенциально опасными действиями. Такой режим экономит время оператора, но превращает ошибочное или вредоносное решение модели в реальную команду без паузы.

В этом инциденте Hermes выполнял системную разведку, анализировал LinPEAS, искал файлы и продолжал цепочку действий без ручного approve на каждом шаге. Автономность увеличила скорость и объём журналов, но не изменила цель: агент работал в инфраструктуре злоумышленника.

Для легитимной компании unrestricted mode неприемлем на production-доступе. Чтение чувствительных каталогов, изменение прав, сетевое сканирование и отправка файлов должны быть заблокированы политикой или требовать отдельного подтверждения вне LLM.

Что такое имплант Hades

Hunt.io нашла 62 Windows- и Linux-бинарника, часть которых называлась Hades. Анализ двух образцов показал общий Go-код: интерактивная shell, persistence, передача файлов, SOCKS proxy и выполнение кода в памяти. Windows-версия также умела делать скриншоты.

Hades был отдельным вредоносным имплантом и каналом закрепления. Hermes помогал с разведкой и действиями после входа, а Hades обеспечивал традиционные C2-возможности. Смешивать их в «вирус-ИИ» технически неверно.

Кто стоял за атакой

Исследователи увидели гонконгскую инфраструктуру, китайскоязычные признаки, пароль с китайским словом и ключ платформы FOFA. Сервер ранее использовался как ShadowPad controller. На этой базе Hunt.io дала лишь low-to-medium confidence оценку: оператор был китайскоязычным или хорошо знаком с языком.

Это не атрибуция государству или конкретной APT-группе. География сервера и язык артефактов могут быть подставными, а прежнее использование IP другим вредоносным ПО не доказывает общего владельца.

Как защищать системы от автономных агентов

  1. Запретите unattended/YOLO mode для учётных записей с доступом к production.
  2. Разделите чтение, изменение и отправку данных на разные роли и credentials.
  3. Требуйте внешнее подтверждение для команд, меняющих права, сеть или файлы.
  4. Храните agent logs в постоянном защищённом каталоге, а не в /tmp.
  5. Ограничьте исходящие соединения allowlist и анализируйте необычный трафик.
  6. Сканируйте skills/plugins как supply chain и фиксируйте версии.
  7. Для Hadoop проверьте аутентификацию HiveServer2 и UDF blocklist.
  8. Ищите скрытые PHP/JSP web shells и обновляйте sudo, polkit и старые IIS.

Сингапурское Cyber Security Agency в своём advisory по OpenClaw рекомендует тот же класс мер: least privilege, sandboxing, контроль сети, постоянное журналирование и человеческое подтверждение критических действий. Эти принципы применимы и к Hermes.

FAQ

ИИ-агент сам решил взломать правительство?

Нет. Злоумышленник управлял инфраструктурой и поручал агенту действия внутри операции. Hermes автоматизировал значительную часть постэксплуатации в режиме без подтверждений.

Был ли это OpenClaw?

Нет. Первичный отчёт идентифицировал Hermes WebUI, конфигурацию и журналы Hermes. Доказательств OpenClaw в этом инциденте нет.

Какие данные украли?

Агент перечислял офисные документы и кадровые записи, но Hunt.io не нашла доказательств их эксфильтрации. Initial access также остался неизвестным.

Как обнаружили атаку?

Оператор оставил три каталога на staging-сервере открытыми. Hunt.io архивировала их через Attack Capture и восстановила инфраструктуру, инструменты и agent logs.

Почему случай важен?

Он показывает переход от использования LLM как советчика к автоматизации реальных команд после компрометации. Это ускоряет разведку и увеличивает масштаб, хотя классические уязвимости, credentials и C2 по-прежнему остаются основой атаки.

Как AI рассвет помогает ограничить риск ИИ-агентов

AI рассвет может провести аудит процесса и данных, спроектировать agentic RPA с минимальными правами, разделить инструменты по зонам доверия и внедрить журналирование, подтверждение опасных действий и тесты на prompt injection. Для закрытых контуров команда может развернуть LLM on-premise и интегрировать её с корпоративными системами через контролируемые шлюзы.

Первый шаг — выбрать один процесс, зафиксировать его базовую линию, источники данных, ограничения и критерий приёмки. Обсудить задачу.

Итог

Атака на Минфин Таиланда — один из наиболее подробно задокументированных случаев применения автономного ИИ-агента в кибершпионаже. Но корректная формулировка такова: Hermes в YOLO mode автоматизировал постэксплуатацию; OpenClaw в отчёте не фигурирует.

Подтверждены внутренний доступ, web shells, украденные credentials, журналы разведки и Hades. Не подтверждены initial access, эксфильтрация документов и государственная атрибуция. Главный урок для бизнеса — контролировать не «умность» модели, а реальные права, сеть, подтверждения и наблюдаемость каждого действия.

← Все статьи

Комментарии (0)

Пока нет комментариев. Будьте первым!

Оставить комментарий
Регистрация не требуется