Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?
Tech News

Hermes 變自動入侵助手:AI agent 開 YOLO mode 有幾危險?

圖片:via iThome — https://www.ithome.com.tw/news/177652
TechLab 編輯部(譯)·

攻擊者用 AI agent 掃內網、搵提權路線同部署後門,官方仍未確認有資料外洩

一套本來用嚟寫程式、查資料同操作電腦嘅開源 AI agent,俾攻擊者駁上入侵工具,再開埋無人看管模式,結果就變成一個可以自己逐項做偵察、掃漏洞同翻查檔案嘅助手。iThome 報道指事件涉及泰國財政部系統;不過泰國財政部暫時未有公開確認,而研究亦冇證據顯示相關檔案已經外洩,呢兩條界線要先講清楚。

攻擊者自己漏出咗成套操作紀錄

事件由商業威脅情報公司 Hunt.io 同研究員 Bob Diachenko 揭露。佢哋話喺 7 月 9 至 13 日期間,發現一部香港託管 server 公開咗三個目錄,入面有 585 個檔案、合共約 470MB,包括漏洞利用程式、webshell、HTTP 隧道、盜取得來嘅憑證、惡意程式同 Hermes 輸出紀錄。換句話講,研究員睇到嘅唔止係幾個可疑 IP,仲包括一批記低實際指令同結果嘅操作痕跡。

Hunt.io 按 session 檔案、已部署嘅 webshell 同內網連線痕跡,判斷攻擊者已經入到泰國財政部多個系統。不過部分檔案只能證明某套系統曾經成為目標,未必代表每次嘗試都成功;研究亦搵唔到最初點樣入侵。BleepingComputer 向泰國財政部同 ThaiCERT 查詢時,兩邊都未有公開確認事件。Hunt.io 就話 ThaiCERT 同泰國 NCSA 已經喺 7 月 15 日收到通報。

Hermes 實際做過咩

研究員搵到五份 Hermes 工作紀錄,顯示個 agent 曾經執行 LinPEAS,檢查 Linux 主機有冇提權路線同核心漏洞,亦列出服務、SUID/SGID 程式、container 同檔案系統。另一項工作係遞迴搜尋財政部常任秘書辦公室相關網站目錄,整理 PDF、DOC、XLS、考核文件同人事紀錄。Hunt.io 明確話冇證據證明呢批檔案已傳走,所以唔可以將事件寫成已確認嘅大規模資料失竊。

同一批目錄仲有 Windows 同 Linux 版 Hades 後門。Hunt.io 分析嘅樣本可以開互動 shell、傳送檔案、做 SOCKS proxy,同用睇落似一般網站資源嘅 HTTPS 路徑聯絡 C2。現有紀錄顯示,操作者先畀目標同工具 Hermes,再由 agent 連續處理重複而費時嘅入侵工作;冇跡象顯示 Hermes 自己揀中泰國財政部。

YOLO mode 點解會放大風險

Hermes 官方安全文件寫明,YOLO mode 會略過危險指令嘅批准提示。現行版本仍有一層硬性封鎖,會拒絕格式化磁碟、刪除整個根目錄等災難級指令,但掃內網、讀檔案、跑偵察工具同嘗試提權,未必會撞到呢條底線。當 agent 已有 shell、SSH、內網路由同憑證,關掉審批等於畀佢長時間連續落指令,攻擊者唔使逐步睇住個 agent 做。

呢類 agent 對攻防兩邊都幾吸引,原因好直接:佢識讀上一個結果,再決定下一步用咩工具。傳統自動化 script 通常按固定流程跑,agent 就可以見到某部機嘅版本、權限或者目錄結構之後改路線。佢未必搵到全新漏洞,但可以將掃描、整理結果、嘗試已知漏洞同翻查檔案串成一條長工序,令一個操作者同時處理多部主機。

三個香港 IP 只代表基建位置

Hunt.io 指公開目錄所在嘅 staging server、連入該 server 嘅 SSH client,同另一個 Hades C2 節點,都用咗香港託管 IP。IP 所在地只反映 server 或連線出口擺喺邊;單憑呢點,唔足以證明香港公司、data centre 營運者或者任何香港機構參與攻擊。租用 server、代理同俾人入侵咗嘅主機,都可以令實際操作者身處完全唔同嘅地方。

iThome 標題直接寫成「中國駭客」,但 Hunt.io 原始研究只作出低至中等信心判斷,認為操作者識中文或者相當熟悉中文。線索包括 Hermes 介面密碼有中文拼音字眼、環境內有 FOFA API key、曾用香港基建,同相關 IP 過往出現過 ShadowPad 或 VShell。呢批證據未足以確認國籍、指定組織或者政府背景,現階段寫成「疑似中文操作者」會準確得多。

公司用 coding agent 要點閂實權限

企業部署有 shell 權限嘅 coding agent,第一步係保留人工審批,尤其係讀取憑證、提權、連入 production、向外傳資料、改防火牆同部署程式。普通查檔案同跑測試可以按風險自動批准,但高權限操作要逐項批,逾時就拒絕。agent 亦應該用獨立 service account、短效憑證同最少權限,避免直接繼承工程師嘅雲端管理員帳戶或者 SSH key。

執行環境最好放入即棄 container 或獨立 VM,限制可寫目錄、CPU、RAM、執行時間同出站連線,只開放工作真正會用到嘅 repo、套件來源同測試服務。production 網絡預設唔應該連到,敏感 secrets 亦唔應該整批放入環境變數。最後要集中保存指令、工具輸入輸出同批准紀錄,再設成本上限、緊急停止掣同異常連線警報。公司一旦要開 unattended mode,範圍應該收窄到一次性、冇真實資料兼隨時可以銷毀嘅環境。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook