Angriper kjørte KI-agenten Hermes i YOLO-modus mot Thailands finansdepartement
Slå aldri av bekreftelsessteget i en lokal agent, etter at en operatør brukte nettopp den bryteren til å la Hermes arbeide alene i et departementsnettverk.
585 filer og 470 megabyte angrepsverktøy lå åpent på en webserver med katalogvisning påslått. Der fant trusselselskapet Hunt.io og forskeren Bob Diachenko loggene til en KI-agent som hadde jobbet seg gjennom nettverket til Thailands finansdepartement på egen hånd, ifølge The Hacker News. Agenten sjekket verter for veier til root-tilgang, lette gjennom filsystemer og kravlet en mappe med personalmapper tilbake til 2012.
Verktøyet er Hermes, en åpen assistent fra Nous Research som folk installerer for å håndtere e-post og ta imot instruksjoner over Telegram eller Slack. Det er ikke et angrepsverktøy, og ingenting her er en svakhet i det. Modusen operatøren brukte, kalt YOLO, er en dokumentert funksjon med sitt eget kommandolinjeflagg.
Det er nettopp den detaljen som skiller saken fra tidligere KI-assisterte angrep. Da Anthropic i november omtalte en kinesisk gruppe som brukte Claude Code til spionasje, måtte angriperne lure modellen til å samarbeide, og Anthropic stengte kontoene da det ble oppdaget. Hermes kjører på operatørens egen maskin. Ingen leverandør så på, og det fantes ingen konto å stenge.
Mennesket gjorde fortsatt de delene som krever kjennskap til målet. Hunt.ios gjennomgang viser en passordliste bygget på departementets egne avdelingsforkortelser i stedet for en ordbok, og shellkode med hardkodede stier inn i intranettet. Operatøren var også inne på forhånd, med et skjult webskall på en webserver og stjålne postkassepassord hardkodet i et testskript. Agenten gjorde den repetitive delen: kjør en skanning, les resultatet, bestem hva som skal sjekkes videre.
Ingen av kommandoene var eksotiske. LinPEAS, et standardskript som leter etter veier til privilegie-eskalering på Linux. Et søk etter filer med forhøyede rettigheter. En katalogkravling. En person ville skrevet det samme. Forskjellen er at ingen måtte godkjenne hvert steg. Thailands nasjonale CERT ble varslet 15. juli, og ingen av dem hadde publisert noe da The Hacker News sjekket 24. juli. Ingenting i det gjenfunne materialet viser at data forlot nettverket.
Hva bør du gjøre?
- Sjekk om Hadoop-tjenester i ditt eget nett fortsatt godtar hvilket som helst passord. Det var akkurat den standardinnstillingen operatørens skript var bygget for å utnytte.
- Behandle YOLO-flagg og tilsvarende auto-godkjenning som en produksjonsrisiko, ikke en bekvemmelighet. Loggene her viser hva et slikt flagg koster når maskinen ikke er din egen.
- Skru av katalogvisning på webservere du drifter. Det var slik hele operasjonen ble avdekket.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.