ИИ-агент Hermes и имплантат Hades атаковали Минфин Таиланда

В июле 2026 года Министерство финансов Таиланда столкнулось с кибератакой нового поколения. Хорошо скоординированная операция объединила автономного агента на базе искусственного интеллекта и скомпилированный Go-имплантат. Этот инцидент продемонстрировал, как автоматизация на основе ИИ способна в разы повысить эффективность правительственных шпионских кампаний, превращая стандартные инструменты в самодостаточный механизм вторжения.

Ключевой арсенал: тандем Hermes и Hades

Центральными элементами атаки стали два инструмента. Первый — автономный ИИ-агент Hermes, функционировавший в режиме YOLO. Этот режим позволял ему действовать без присмотра со стороны операторов, самостоятельно осуществляя enumeration сети и извлекая конфиденциальные данные. Второй — вредоносный имплантат Hades, представляющий собой скомпилированные binary files на языке Go для систем Windows и Linux.

Ключевые возможности агента Hermes:

  • Запуск вторичных атак и управление сбором данных.
  • Обход стандартных командных оболочек.
  • Выполнение инструментов повышения привилегий без прямого вмешательства человека.

В свою очередь, Hades маскировался под легитимные системные процессы и использовал защищенный канал связи, что делало его присутствие в сети практически незаметным.

Инфраструктура и эксплуатируемые уязвимости

Атакующие развернули кампанию через три open directories на скомпрометированном сервере. Эти каталоги содержали эксплойты для нашумевших уязвимостей, включая:

  • CVE-2021-3156 (уязвимость sudo, известная как Baron Samedit);
  • CVE-2021-4034 (PwnKit);
  • а также пользовательские скрипты, нацеленные на инфраструктуру Apache Hadoop министерства.

В качестве прокладки использовался сервер, расположенный в Гонконге (IP-адрес 43.246.208.207). Этот IP ранее фигурировал во вредоносной активности в роли контроллера для ShadowPad. Для коммуникации Hades применял HTTPS, задействуя неприметные пути URI, что позволяло трафику сливаться с легитимными потоками данных. После компрометации имплантат использовал жестко закодированные адреса управления (C2), дополнительно привязанные к этой же инфраструктуре.

Постэксплуатационная активность и глубокое закрепление

После проникновения операторы предприняли серию шагов по развитию атаки. Среди доказательств — попытки аутентификации в почтовой инфраструктуре и внутренних системах министерства. Особо выделялись попытки манипуляций с Apache HiveServer2. В одном из случаев злоумышленники использовали default credentials в неправильно настроенной среде, что однозначно указывает на их детальную осведомленность о внутренних конфигурациях ведомства и пробелах в безопасности.

Для удержания позиций атакующие развернули web shells, замаскированные под обычные файлы. Анализ сессионных материалов из admin panel министерства подтвердил активный сбор accounts и дальнейшее исследование сети.

Выводы: портрет угрозы

Комплексный характер операции и изощренное применение ИИ-агента Hermes указывают на хорошо подготовленного оператора со стратегическим интересом к правительственной инфраструктуре. Индикаторы компрометации позволяют предположить потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и вектор первоначального доступа пока не установлены.

Расследование подчеркивает: слияние автоматизации на основе ИИ и кастомных вредоносных программ, подобных Hades, делает подобные кампании по сбору разведданных критически опасными. Постоянный мониторинг фреймворка Hermes и связанной с ним инфраструктуры — насущная необходимость для защиты государственных операций от все более изощренных киберугроз.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: