Un atacante instaló Hermes, un asistente de IA de código abierto desarrollado por Nous Research, en un servidor alquilado. Desactivó la opción que requiere aprobación antes de ejecutar comandos riesgosos (modo YOLO) y lo dirigió contra el Ministerio de Finanzas de Tailandia, que administra el tesoro nacional y la recaudación de impuestos.
El agente operó de forma autónoma dentro de la red del ministerio: escaneó hosts en busca de vulnerabilidades para obtener acceso root, inspeccionó sistemas de archivos y accedió a una carpeta con expedientes de personal desde 2012. El operador dejó los registros del agente en un servidor web con listado de directorios activado, donde la firma de inteligencia de amenazas Hunt.io y el investigador Bob Diachenko los encontraron, junto con 585 archivos y 470 MB de herramientas de ataque.
Hermes es una herramienta legítima para gestionar correo, tareas y recibir instrucciones a través de Telegram o Slack. No es un software malicioso y no presenta vulnerabilidades. El modo YOLO es una característica documentada que se activa con un parámetro de línea de comandos. Esto diferencia este caso de ataques previos asistidos por IA, donde los atacantes debían engañar al modelo para que cooperara, como en el incidente de Anthropic con Claude Code, donde la empresa bloqueó las cuentas. Como Hermes se ejecuta en la máquina del operador, no hay un proveedor externo que pueda intervenir.
El operador ya había comprometido el sistema antes de ejecutar el agente. Hunt.io recuperó un webshell oculto en un servidor web del ministerio, scripts dirigidos a sistemas Hadoop internos y contraseñas de correo robadas en un script de prueba. No se encontró evidencia de exfiltración de datos. Se notificó al CERT y a la agencia de ciberseguridad de Tailandia el 15 de julio; al 24 de julio no habían publicado información.
El detalle clave para la comunidad de seguridad es que los scripts del operador estaban diseñados para explotar HiveServer2 de Hadoop, cuya configuración predeterminada de autenticación es NONE, aceptando cualquier contraseña. El operador realizó el reconocimiento específico del objetivo, como una lista de contraseñas basada en abreviaturas de departamentos del ministerio, mientras que el agente ejecutó las tareas repetitivas: escanear, leer la salida, decidir el siguiente paso y ejecutar.
El modo YOLO puede activarse con la bandera –yolo al inicio, el comando /yolo durante la sesión o la variable de entorno HERMES_YOLO_MODE=1. La guía de configuración advierte que solo debe usarse en entornos de confianza y aislados. Una capa de seguridad permanece: una lista de bloqueo que impide comandos destructivos para la máquina anfitriona.
Acciones del agente
Cinco archivos call_00_*.txt documentan las acciones del agente: escaneo de vulnerabilidades del kernel contra un host del ministerio, una segunda ejecución de LinPEAS, búsqueda de binarios con permisos elevados, listado del sistema de archivos y exploración recursiva de la raíz web de la Oficina del Secretario Permanente. Esa carpeta contenía documentos de Office, evaluaciones de desempeño y expedientes de personal desde 2012. Los registros muestran que el agente leyó el directorio, pero no que los archivos salieran del sistema.
El script de escaneo LinPEAS estaba personalizado para buscar cuatro vulnerabilidades del kernel Linux de 2026: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 y CVE-2026-43500) y DirtyClone (CVE-2026-43503). Todas permiten escalada local a root bajo ciertas condiciones (para Dirty Frag y DirtyClone se requiere CAP_NET_ADMIN). Las vulnerabilidades tenían semanas de antigüedad cuando el operador las preparó; no se confirmó su ejecución contra el ministerio.
La sesión SSH del operador se originó desde 103.97.0[.]57 en Hong Kong. La contraseña de la interfaz web del agente contiene la palabra china Leishen (dios del trueno) y una clave para FOFA, un servicio de búsqueda de activos chino. El mismo servidor había alojado previamente un controlador ShadowPad y ahora ejecuta un listener de comando y control VShell. Hunt.io evalúa con baja a media confianza que el operador habla chino o domina el idioma, sin atribuir a un grupo específico.
La ruta hacia Hadoop
La mayor parte del código personalizado apuntaba al clúster Hadoop del ministerio, utilizado para almacenar y consultar grandes volúmenes de datos. El script hive_rce_py2.py se conecta a HiveServer2 (el frontend SQL del clúster) en un puerto interno 10000 y envía una contraseña. La documentación de Apache indica que el modo de autenticación predeterminado es NONE, que acepta cualquier contraseña sin verificación.
Una vez conectado, el script instala un complemento Java malicioso llamado HiveCmd.jar como función definida por el usuario, lo que permite ejecutar comandos del sistema operativo a través de consultas de base de datos y leer los resultados. Cloudera advierte que cualquiera que pueda instalar dicha función puede ejecutar código arbitrario como la cuenta de servicio de Hive y acceder a datos sensibles.
También se encontró un implante Go previamente desconocido llamado Hades, compilado para Windows y Linux en 62 copias. Hunt.io analizó una de cada arquitectura y confirmó que comparten el mismo código; las otras 60 no se examinaron individualmente. Sus direcciones hardcodeadas vinculan el servidor de preparación con un segundo host en Hong Kong, aunque no hay evidencia de que Hades llegara a una máquina del ministerio. Otros scripts probaron credenciales predeterminadas contra una consola GlassFish interna y exploits para tres vulnerabilidades antiguas en polkit, sudo e IIS 6.0.



