Hacker Runs Hermes AI Agent Unattended for Post-Exploitation at Thai Finance Ministry
Mis à jour :
Utilisation d’un agent IA pour des cyberattaques automatisées au ministère thaïlandais des Finances
Une intrusion a été détectée au sein du ministère thaïlandais des Finances, où un attaquant a utilisé l’agent IA open-source Hermes pour automatiser ses phases de post-exploitation. En activant le mode « YOLO » (sans validation humaine des commandes), l’opérateur a permis à l’IA d’explorer le réseau, d’identifier des chemins d’élévation de privilèges et de parcourir des dossiers contenant des documents sensibles, le tout sans intervention manuelle constante.
Points clés :
- Automatisation malveillante : L’agent IA a été utilisé pour réaliser des tâches répétitives (scan de vulnérabilités, énumération de fichiers) sans supervision, rendant l’attaque plus rapide et discrète.
- Vecteur d’entrée : L’attaquant a exploité une configuration par défaut non sécurisée sur un cluster Hadoop (HiveServer2), permettant l’exécution de code arbitraire via des fonctions définies par l’utilisateur (UDF).
- Outils découverts : Des scripts personnalisés, des outils de privilege escalation (LinPEAS), et un implant Go nommé « Hades » ont été retrouvés sur un serveur exposé.
- Attribution : Les indices techniques (serveurs de commande à Hong Kong, usage de termes en chinois) suggèrent une origine liée à des acteurs sinophones.
Vulnérabilités ciblées :
- CVE-2026-31431, CVE-2026-43284, CVE-2026-43500, CVE-2026-43503 : Vulnérabilités du noyau Linux (LPE).
- CVE-2021-4034 : Faille dans Polkit.
- Hadoop/HiveServer2 : Authentification désactivée par défaut (
NONE). - Autres : Sudo (antérieur à 1.9.5p2) et vulnérabilités obsolètes IIS 6.0.
Recommandations :
- Sécurisation Hadoop : Désactiver l’authentification
NONEsur HiveServer2 et restreindre strictement les droits d’installation de fonctions personnalisées (UDF). - Surveillance réseau : Détecter toute connexion initiée par des serveurs web vers des ports Hadoop internes (ex: 10000, 50070).
- Gestion des correctifs : Appliquer les mises à jour pour les vulnérabilités du noyau Linux, Polkit, Sudo et supprimer les services obsolètes (IIS 6.0).
- Hygiène système : Auditer les répertoires web pour détecter des fichiers cachés (ex: fichiers commençant par un point) et empêcher l’exposition publique des logs d’outils d’attaque.
