Някой е инсталирал популярен AI асистент на нает сървър, изключил е настройката, която изисква разрешение преди изпълнение на рискови команди, и го е насочил към Министерството на финансите на Тайланд, което управлява хазната и събирането на данъци в страната.

След това агентът е работил самостоятелно в мрежата на министерството, проверявайки хостове за начини за получаване на root достъп, претърсвайки файлови системи и обхождайки папка с лични досиета на персонала, датиращи от 2012 г.

Операторът е оставил собствените логове на агента на уеб сървър с активирано показване на съдържанието на директорията (directory listing), където компанията за разузнаване на заплахи Hunt.io и изследователят Боб Дяченко са ги открили, заедно с 585 файла и 470 MB инструменти за атака.

Въпросният инструмент е Hermes – асистент с отворен код от Nous Research, който се инсталира от потребители за управление на поща, изпълнение на задачи и приемане на инструкции през Telegram или Slack. Това не е хакерски инструмент и тук не става въпрос за уязвимост в него.

Режимът, използван от оператора, наречен YOLO, е документирана функция със собствен флаг за командния ред. Именно това отличава този случай от докладваните досега атаки, подпомагани от изкуствен интелект.

Когато Anthropic разкри през ноември миналата година, че китайска група използва Claude Code за шпионаж, атакуващите трябваше да подведат модела да сътрудничи, а Anthropic блокира акаунтите им, след като забеляза това. Hermes обаче работи на собствената машина на оператора. Никой доставчик не е наблюдавал процеса и е нямало акаунт, който да бъде блокиран.

Операторът вече е бил вътре в мрежата преди стартирането на агента. Hunt.io възстанови скрит уеб шел (web shell), внедрен на уеб сървър на министерството, скриптове, написани срещу конкретни вътрешни Hadoop системи, и откраднати пароли за пощенски кутии, твърдо кодирани в скрипт за тестване на поща.

Нищо във възстановените файлове не показва източване на данни от мрежата, а начинът на първоначално проникване на оператора остава неизвестен. Националният CERT и агенцията за киберсигурност на Тайланд бяха уведомени на 15 юли; нито една от двете институции не беше публикувала нищо, когато The Hacker News направи проверка на 24 юли.

За всички останали полезната подробност е това, за чиято експлоатация са били създадени скриптовете на оператора: услуга за база данни Hadoop, която по подразбиране се доставя с приемане на всякакви пароли.

Човекът е извършил частите, изискващи познаване на мишената. Докладът на Hunt.io показва списък с пароли, изграден от съкращенията на самите отдели на министерството, а не от общ речник, както и шел код, съдържащ твърдо кодирани пътища във вътрешната мрежа (интранет) на министерството.

Агентът е извършил повтарящата се част: стартиране на сканиране, четене на резултата, вземане на решение какво да се провери след това, стартиране на ново сканиране. Нищо във възстановените материали не показва той да е открил нова уязвимост или да е избрал мишената.

Никоя от командите не е била екзотична. LinPEAS – стандартен скрипт, който търси пътища за ескалация на привилегии в Linux. Търсене на файлове с повишени права. Обхождане на директории. Човек би въвел същите неща. Разликата е, че в случая не е било необходимо някой да одобрява всяко едно от действията.

Hermes предлага тази настройка по три начина: чрез флага --yolo при стартиране, чрез командата /yolo по време на сесията или чрез променливата на средата HERMES_YOLO_MODE=1. Ръководството за конфигуриране на проекта съветва това да се използва „само в доверени, изолирани среди“.

Все пак едно ниво на защита остава активно: твърд черен списък, който отказва команди, които биха изтрили машината, на която работи агентът. Операторът е изключил човешката проверка, а не всяка възможна мярка за безопасност.

Пет файла с имена call_00_*.txt съдържат стъпките на агента: сканиране за уязвимости в ядрото срещу хост на министерството, второ изпълнение на LinPEAS, търсене на изпълними файлове с повишени привилегии, списък на файловата система и рекурсивно обхождане на главната уеб директория, принадлежаща на Службата на постоянния секретар.

Тази папка е съдържала офис документи, оценки на производителността и лични досиета от 2012 г. Логовете показват, че агентът чете директорията, но не и че файловете са я напуснали.

Предоставеният му скрипт за сканиране не е бил стандартен. Персонализиран linpeas.sh е проверявал за четири дефекта в ядрото на Linux от 2026 г. в три фамилии: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 и CVE-2026-43500) и DirtyClone (CVE-2026-43503).

Всяка от тях дава root права на локален потребител, при условие че са налице предварителните изисквания, което за Dirty Frag и DirtyClone означава CAP_NET_ADMIN. Всички те са били отпреди броени седмици, когато операторът ги е подготвил, и нищо от възстановеното не назовава версията на ядрото на министерството или не показва, че някоя от четирите е била изпълнена.

Собствената SSH сесия на оператора към междинния сървър е дошла от IP адрес 103.97.0[.]57 в Хонконг. Паролата за уеб интерфейса на агента съдържа китайската дума Leishen (бог на гръмотевиците), а до нея се намира ключ за FOFA – китайска услуга за търсене на активи.

Същият сървър преди това е хоствал контролер за ShadowPad, а сега изпълнява VShell слушател за управление и контрол (C2). Hunt.io оценява с ниска до средна степен на увереност, че операторът говори китайски или владее езика свободно, без да назовава конкретна група. Компанията и Дяченко остават единственият публичен източник за констатациите, свързани с министерството.

По-голямата част от персонализирания код е била насочена към Hadoop клъстера на министерството, където се съхраняват и заявяват големи обеми от данни. Скрипт, наречен hive_rce_py2.py, се свързва с HiveServer2 (SQL фронтенд към този клъстер) на вътрешна машина.