
Hermes YOLO mode 捲入泰國財政部攻擊,AI agent 權限點樣守
研究紀錄顯示 agent 自動掃描內網,歸因同入侵範圍仍有未明
Hunt.io 喺一部託管喺香港嘅 server 發現多個公開目錄,入面留低咗攻擊工具、惡意程式同 Hermes 操作紀錄。研究人員話,紀錄顯示攻擊者開住 unattended/YOLO mode,等 AI agent 自動掃描同泰國財政部有關嘅內網主機、檢查提權路徑,再搜尋文件同人事資料。件事值得睇,因為 AI agent 已經唔止幫人寫攻擊 code,仲可以接手入侵後一連串重複操作。
公開目錄暴露咗幾多
Hunt.io 喺 7 月 9 至 13 日保存咗三個公開目錄,合共有 585 個檔案,容量約 470MB。入面包括 webshell、HTTP tunnel、已知漏洞 exploit、針對 Hadoop 同郵件系統嘅自製 script,亦有攻擊者稱為 Hades 嘅 Windows、Linux Go implant。Hermes 紀錄就見到 agent 執行 LinPEAS、逐層檢查檔案,同分析主機有冇提權機會。研究人員話部分 webshell、內網存取痕跡同 session 資料支持多個系統曾失守,但最初點入到去仍然未查清。
證據邊界要講清楚。Hunt.io 指部分 cookie 只可以證明攻擊者去過管理介面,未足以證明成功登入;有啲準備好嘅 payload 亦未能確認真係部署過。研究紀錄冇發現檔案已經傳走,泰國財政部截至報道時亦未公開確認完整入侵範圍。iThome 報道將事件概括成中國駭客攻擊,不過原始研究只畀出偏低至中等信心,判斷操作者識中文或者熟悉中文環境。
香港 server 唔等於香港攻擊
研究人員嘅歸因線索包括 Hermes 管理介面密碼用咗中文拼音、環境內有中國網上資產搜尋平台 FOFA 嘅 API key,相關 server 亦曾出現 ShadowPad 同 VShell。呢啲資料可以幫手追蹤相關基建,但未足以證明操作者身份,亦推斷唔到背後有中國政府指揮。server 託管喺香港同樣只係基建位置;報告冇話香港機構受害,亦冇證據證明操作者身處香港。
YOLO mode 點樣加快入侵後操作
Hermes 官方文件寫明,YOLO mode 會跳過危險指令嘅批准提示,只保留一小組攔截災難性操作嘅硬限制。攻擊者一旦交低目標、工具同可用權限,agent 就可以連續試指令、閱讀輸出、轉換方法,再整理下一步。佢未必識搵出全新漏洞,但掃主機、翻目錄、試舊 exploit 呢類沉悶工夫,可以密密做而唔使等人逐次撳批准,攻擊節奏自然快好多。
呢宗 Hades 同 Sysdig 早前披露嘅 JadePuffer 要分開睇。Hades 喺今次研究入面係用嚟長駐、遙距控制同搬運檔案嘅 implant,報告冇將佢定性為勒索軟件;JadePuffer 就係另一批研究,攻擊者利用 Langflow 漏洞,再由 agent 執行資料庫勒索。兩宗事件都見到 agent 接手多步自動操作,不過目標、入口同惡意工具都唔同。
公司放 AI agent 入系統要守住四道閘
公司部署 coding agent 或內部 AI agent,第一步係為每個 agent 開獨立身份,只批短期、單一用途嘅權限,正式環境、客戶資料同公司憑證預設全部隔開。第二步係放入可棄置 container 或 sandbox,限制可寫目錄同外連目的地。第三步係保留人工批准,涉及部署、刪資料、改權限、存取秘密同對外傳送內容,都要有人睇清楚先放行;無人看管嘅排程遇到高風險操作,預設應該拒絕。
最後仲要記低每次工具呼叫、指令、檔案改動、網上連線同批准者,令保安團隊可以重播整段操作,亦要預備即時停 agent 同撤銷憑證。單靠批准視窗頂唔住提示疲勞,單靠 agent 自己判斷風險亦太鬆。權限、隔離、記錄同人工閘口一齊做,先可以控制 AI 自動操作一旦行錯或者俾人利用時,最多會傷到邊度。
參考來源
- iThome — 中國駭客利用AI代理Hermes攻擊泰國財政部 — original report
- Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged — Hunt.io 同 Bob Diachenko 嘅原始研究,交代證據範圍、香港基建、Hermes 紀錄、Hades 分析同歸因信心。
- Security — Hermes Agent — Hermes 官方安全文件,確認 YOLO mode、指令批准、隔離、憑證過濾同檔案寫入限制。
- JADEPUFFER: Agentic ransomware for automated database extortion — Sysdig 原始研究,用嚟分清 JadePuffer 勒索事件同今次 Hermes、Hades 個案。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







