🌟 Atualização imperdível para quem gosta de estar bem informado!
A notícia que você procurava está aqui!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Um ator de ameaça usou o agente Hermes AI de código aberto no modo “YOLO” autônomo para automatizar atividades pós-exploração durante uma suposta violação do Ministério das Finanças da Tailândia.
A atividade foi descoberta pela empresa de inteligência de ameaças Hunt.io e pelo pesquisador de segurança Bob Diachenko depois que eles descobriram vários diretórios da web expostos contendo centenas de arquivos associados à operação.
Hunt.io afirma que arquivos de sessão, web shells implantados e evidências de acesso a sistemas internos indicam que os invasores comprometeram vários sistemas na rede do ministério.
No entanto, o Ministério das Finanças não confirmou que os seus sistemas foram violados, e alguns dos artefactos recuperados mostram apenas que sistemas específicos foram visados e não comprometidos com sucesso.
O BleepingComputer contatou o Ministério das Finanças da Tailândia e o ThaiCERT para confirmar o ataque relatado e atualizará esta história se recebermos uma resposta.
Infraestrutura de ataque exposta online
Entre 9 e 13 de julho, Hunt.io descobriu três diretórios expostos simultaneamente em um servidor hospedado em Hong Kong.
Os diretórios continham 585 arquivos totalizando aproximadamente 470 MB, incluindo código de exploração, web shells, ferramentas de tunelamento HTTP, scripts personalizados, credenciais roubadas, cargas compiladas e logs gerados pelo agente Hermes AI.
Os arquivos recuperados faziam referência aos sistemas do Ministério das Finanças por nome, nome de host e endereço IP interno, e incluíam scripts direcionados a serviços internos.
Alguns scripts tinham como alvo a infraestrutura Hadoop do ministério, a plataforma de gerenciamento Apache Ambari, o console administrativo GlassFish e um painel administrativo da web. Outros scripts testaram a autenticação em servidores de correio do ministério usando endereços de e-mail e senhas codificados.
Hunt.io também encontrou um web shell PHP que diz ter sido implantado em um servidor web do Ministério das Finanças.
Os pesquisadores vincularam o servidor inicial a uma infraestrutura adicional controlada pelo invasor por meio de certificados TLS compartilhados usados durante o mesmo período.
“Além do nome comum, todos esses certificados compartilham uma impressão digital JA4X, um hash derivado da estrutura do próprio certificado e não de seu conteúdo”, explicou o relatório de Hunt.
"A consulta desse hash junto com o nome comum www no HuntSQL retornou dois hosts adicionais relacionados: 118.107.222[.]232 (The Gigabit, Malásia) e 202.181.27[.]115 (Converged Communications Limited, Hong Kong)."
Um desses servidores foi posteriormente vinculado à operação por meio de um endereço de comando e controle incorporado em um implante recuperado.
Os diretórios também continham compilações para Windows e Linux de um implante baseado em Go, anteriormente não documentado, que a operadora chamou de Hades.
No entanto, a descoberta mais interessante foi uma coleção de registos que mostram que os atacantes usaram um agente de IA, Hermes, para automatizar partes do ataque cibernético contra o ministério.
Hermes operando no modo YOLO
Hermes é um agente de IA de código aberto lançado em fevereiro de 2026 que funciona como um serviço persistente e pode lembrar informações entre diferentes sessões de tarefas.
O agente de IA pode interagir com ferramentas e executar comandos enquanto trabalha nas tarefas fornecidas pelo operador.
O software inclui uma configuração conhecida como modo YOLO, que remove solicitações que exigiriam que uma pessoa aprovasse comandos perigosos.
Os pesquisadores conseguiram recuperar informações do ambiente e registros de saída do Hermes dos diretórios expostos que mostravam que o operador havia habilitado esse modo autônomo. Isso permitiu que o agente executasse comandos e continuasse analisando sistemas sem esperar pela aprovação humana em cada etapa.
Cinco registros de chamadas Hermes recuperados mostram que o agente foi usado para encontrar uma maneira de elevar privilégios, verificar vulnerabilidades do kernel, enumerar serviços, procurar binários SUID e SGID, inspecionar contêineres e percorrer sistemas de arquivos.
Hermes também foi instruído a usar uma versão personalizada do script de enumeração de escalonamento de privilégios LinPEAS para coletar informações de um anfitrião do Ministério das Finanças.
Numa outra tarefa, o operador instruiu Hermes a pesquisar recursivamente um diretório web associado ao Gabinete do Secretário Permanente das Finanças.
O agente catalogou arquivos PDF, DOC e XLS, incluindo avaliações de desempenho e registros pessoais que datam de 2012. No entanto, Hunt diz que não encontrou nenhuma evidência de que esses arquivos foram exfiltrados.
As conclusões não indicam que Hermes tenha decidido de forma independente visar o ministério.
Em vez disso, os registros expostos mostram um operador fornecendo objetivos e ferramentas ao agente, enquanto o modo YOLO permitia executar comandos de rotina pós-exploração sem supervisão constante.
Hunt.io diz que os artefatos recuperados representam uma intrusão ativa na qual as ferramentas foram preparadas e o acesso aos sistemas internos estava se expandindo. No entanto, os pesquisadores não conseguiram determinar como os invasores inicialmente atacaram.
A atividade foi descoberta pela empresa de inteligência de ameaças Hunt.io e pelo pesquisador de segurança Bob Diachenko depois que eles descobriram vários diretórios da web expostos contendo centenas de arquivos associados à operação.
Hunt.io afirma que arquivos de sessão, web shells implantados e evidências de acesso a sistemas internos indicam que os invasores comprometeram vários sistemas na rede do ministério.
No entanto, o Ministério das Finanças não confirmou que os seus sistemas foram violados, e alguns dos artefactos recuperados mostram apenas que sistemas específicos foram visados e não comprometidos com sucesso.
O BleepingComputer contatou o Ministério das Finanças da Tailândia e o ThaiCERT para confirmar o ataque relatado e atualizará esta história se recebermos uma resposta.
Infraestrutura de ataque exposta online
Entre 9 e 13 de julho, Hunt.io descobriu três diretórios expostos simultaneamente em um servidor hospedado em Hong Kong.
Os diretórios continham 585 arquivos totalizando aproximadamente 470 MB, incluindo código de exploração, web shells, ferramentas de tunelamento HTTP, scripts personalizados, credenciais roubadas, cargas compiladas e logs gerados pelo agente Hermes AI.
Os arquivos recuperados faziam referência aos sistemas do Ministério das Finanças por nome, nome de host e endereço IP interno, e incluíam scripts direcionados a serviços internos.
Alguns scripts tinham como alvo a infraestrutura Hadoop do ministério, a plataforma de gerenciamento Apache Ambari, o console administrativo GlassFish e um painel administrativo da web. Outros scripts testaram a autenticação em servidores de correio do ministério usando endereços de e-mail e senhas codificados.
Hunt.io também encontrou um web shell PHP que diz ter sido implantado em um servidor web do Ministério das Finanças.
Os pesquisadores vincularam o servidor inicial a uma infraestrutura adicional controlada pelo invasor por meio de certificados TLS compartilhados usados durante o mesmo período.
“Além do nome comum, todos esses certificados compartilham uma impressão digital JA4X, um hash derivado da estrutura do próprio certificado e não de seu conteúdo”, explicou o relatório de Hunt.
"A consulta desse hash junto com o nome comum www no HuntSQL retornou dois hosts adicionais relacionados: 118.107.222[.]232 (The Gigabit, Malásia) e 202.181.27[.]115 (Converged Communications Limited, Hong Kong)."
Um desses servidores foi posteriormente vinculado à operação por meio de um endereço de comando e controle incorporado em um implante recuperado.
Os diretórios também continham compilações para Windows e Linux de um implante baseado em Go, anteriormente não documentado, que a operadora chamou de Hades.
No entanto, a descoberta mais interessante foi uma coleção de registos que mostram que os atacantes usaram um agente de IA, Hermes, para automatizar partes do ataque cibernético contra o ministério.
Hermes operando no modo YOLO
Hermes é um agente de IA de código aberto lançado em fevereiro de 2026 que funciona como um serviço persistente e pode lembrar informações entre diferentes sessões de tarefas.
O agente de IA pode interagir com ferramentas e executar comandos enquanto trabalha nas tarefas fornecidas pelo operador.
O software inclui uma configuração conhecida como modo YOLO, que remove solicitações que exigiriam que uma pessoa aprovasse comandos perigosos.
Os pesquisadores conseguiram recuperar informações do ambiente e registros de saída do Hermes dos diretórios expostos que mostravam que o operador havia habilitado esse modo autônomo. Isso permitiu que o agente executasse comandos e continuasse analisando sistemas sem esperar pela aprovação humana em cada etapa.
Cinco registros de chamadas Hermes recuperados mostram que o agente foi usado para encontrar uma maneira de elevar privilégios, verificar vulnerabilidades do kernel, enumerar serviços, procurar binários SUID e SGID, inspecionar contêineres e percorrer sistemas de arquivos.
Hermes também foi instruído a usar uma versão personalizada do script de enumeração de escalonamento de privilégios LinPEAS para coletar informações de um anfitrião do Ministério das Finanças.
Numa outra tarefa, o operador instruiu Hermes a pesquisar recursivamente um diretório web associado ao Gabinete do Secretário Permanente das Finanças.
O agente catalogou arquivos PDF, DOC e XLS, incluindo avaliações de desempenho e registros pessoais que datam de 2012. No entanto, Hunt diz que não encontrou nenhuma evidência de que esses arquivos foram exfiltrados.
As conclusões não indicam que Hermes tenha decidido de forma independente visar o ministério.
Em vez disso, os registros expostos mostram um operador fornecendo objetivos e ferramentas ao agente, enquanto o modo YOLO permitia executar comandos de rotina pós-exploração sem supervisão constante.
Hunt.io diz que os artefatos recuperados representam uma intrusão ativa na qual as ferramentas foram preparadas e o acesso aos sistemas internos estava se expandindo. No entanto, os pesquisadores não conseguiram determinar como os invasores inicialmente atacaram.
#samirnews #samir #news #boletimtec #agente #hermes #ai #usado #para #automatizar #ataque #ao #ministério #das #finanças #da #tailândia
🎉 Obrigado por acompanhar, até a próxima notícia!
Postar um comentário