ИИ-агент Hermes и имплантат Hades атаковали Минфин Таиланда
В июле 2026 года Министерство финансов Таиланда столкнулось с кибератакой нового поколения. Хорошо скоординированная операция объединила автономного агента на базе искусственного интеллекта и скомпилированный Go-имплантат. Этот инцидент продемонстрировал, как автоматизация на основе ИИ способна в разы повысить эффективность правительственных шпионских кампаний, превращая стандартные инструменты в самодостаточный механизм вторжения.
Ключевой арсенал: тандем Hermes и Hades
Центральными элементами атаки стали два инструмента. Первый — автономный ИИ-агент Hermes, функционировавший в режиме YOLO. Этот режим позволял ему действовать без присмотра со стороны операторов, самостоятельно осуществляя enumeration сети и извлекая конфиденциальные данные. Второй — вредоносный имплантат Hades, представляющий собой скомпилированные binary files на языке Go для систем Windows и Linux.
Ключевые возможности агента Hermes:
- Запуск вторичных атак и управление сбором данных.
- Обход стандартных командных оболочек.
- Выполнение инструментов повышения привилегий без прямого вмешательства человека.
В свою очередь, Hades маскировался под легитимные системные процессы и использовал защищенный канал связи, что делало его присутствие в сети практически незаметным.
Инфраструктура и эксплуатируемые уязвимости
Атакующие развернули кампанию через три open directories на скомпрометированном сервере. Эти каталоги содержали эксплойты для нашумевших уязвимостей, включая:
- CVE-2021-3156 (уязвимость sudo, известная как Baron Samedit);
- CVE-2021-4034 (PwnKit);
- а также пользовательские скрипты, нацеленные на инфраструктуру Apache Hadoop министерства.
В качестве прокладки использовался сервер, расположенный в Гонконге (IP-адрес 43.246.208.207). Этот IP ранее фигурировал во вредоносной активности в роли контроллера для ShadowPad. Для коммуникации Hades применял HTTPS, задействуя неприметные пути URI, что позволяло трафику сливаться с легитимными потоками данных. После компрометации имплантат использовал жестко закодированные адреса управления (C2), дополнительно привязанные к этой же инфраструктуре.
Постэксплуатационная активность и глубокое закрепление
После проникновения операторы предприняли серию шагов по развитию атаки. Среди доказательств — попытки аутентификации в почтовой инфраструктуре и внутренних системах министерства. Особо выделялись попытки манипуляций с Apache HiveServer2. В одном из случаев злоумышленники использовали default credentials в неправильно настроенной среде, что однозначно указывает на их детальную осведомленность о внутренних конфигурациях ведомства и пробелах в безопасности.
Для удержания позиций атакующие развернули web shells, замаскированные под обычные файлы. Анализ сессионных материалов из admin panel министерства подтвердил активный сбор accounts и дальнейшее исследование сети.
Выводы: портрет угрозы
Комплексный характер операции и изощренное применение ИИ-агента Hermes указывают на хорошо подготовленного оператора со стратегическим интересом к правительственной инфраструктуре. Индикаторы компрометации позволяют предположить потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и вектор первоначального доступа пока не установлены.
Расследование подчеркивает: слияние автоматизации на основе ИИ и кастомных вредоносных программ, подобных Hades, делает подобные кампании по сбору разведданных критически опасными. Постоянный мониторинг фреймворка Hermes и связанной с ним инфраструктуры — насущная необходимость для защиты государственных операций от все более изощренных киберугроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



