AI agent Hermes automatizoval útok na thajské ministerstvo financí
Výzkumníci odhalili útok, při kterém útočník využil open-source AI agenta Hermes k automatizaci průzkumu a dalších post-exploitation aktivit v prostředí thajského ministerstva financí. Případ ukazuje, že největší riziko nepředstavuje autonomní AI, ale člověk, který jí svěří přístup, nástroje a odstraní bezpečnostní omezení.

Útočník vypnul bezpečnostní brzdy AI agenta, nasměroval jej do napadené sítě a nechal ho dělat práci, která běžně zaměstná lidského operátora. Záznamy nalezené výzkumníky Hunt.io a Bobem Diachenkem ukazují, jak open-source agent Hermes automatizoval část aktivit proti systémům thajského ministerstva financí.
Nejde o důkaz, že by umělá inteligence sama vybrala cíl a zahájila útok. Jde však o názorný příklad člověkem řízené operace, v níž AI dostala nástroje, přístup a oprávnění provádět rizikové příkazy bez průběžného potvrzování.
Odkrytý server nabídl pohled do probíhající operace
Společnost Hunt.io mezi 9. a 13. červencem zachytila tři veřejně dostupné adresáře na serveru v Hongkongu. Obsahovaly celkem 585 souborů a přibližně 470 MB dat: exploit kód, webové shelly, přihlašovací údaje, session cookies, vlastní skripty i protokoly AI agenta.
Materiály přímo odkazovaly na interní systémy thajského ministerstva financí, včetně administračního panelu, e-mailové infrastruktury a prostředí Apache Hadoop. Podle Hunt.io nasvědčují aktivní session soubory, nasazené webové shelly a přístup k interním adresám tomu, že útočník pronikl do více systémů.
Rozsah incidentu ale zůstává nejasný. Thajské ministerstvo financí kompromitaci veřejně nepotvrdilo a některé nalezené artefakty dokazují pouze cílení na konkrétní služby, nikoli úspěšné ovládnutí každé z nich. Z dostupných dat také není patrné, jak útočník získal prvotní přístup.
Režim „YOLO“ odstranil poslední potvrzovací krok
Hermes je open-source AI agent, který dokáže používat terminál, pracovat se soubory a spouštět nástroje. V běžném nastavení může před nebezpečnými operacemi vyžadovat souhlas člověka. Útočník jej však provozoval v bezobslužném režimu označovaném jako YOLO, který potvrzovací výzvy obchází.
Nalezené protokoly zachycují, jak agent:
- procházel hostitele a soubory v síti,
- vyhodnocoval výstup nástroje LinPEAS pro hledání cest ke zvýšení oprávnění,
- hledal SUID a SGID soubory,
- prováděl průzkum webových adresářů,
- pomáhal s dalšími post-exploitation úkoly po získání přístupu.
AI zde nefigurovala jako samostatný původce útoku. Člověk připravil infrastrukturu, určil cíl, poskytl agentovi nástroje a odstranil bezpečnostní pojistky. Agent pak mohl rutinní kroky vykonávat rychle a nepřetržitě.
Hades měl udržet přístup na Windows i Linuxu
Na stejném serveru výzkumníci objevili také 62 spustitelných souborů pro Windows a Linux. Dva analyzované vzorky patřily dosud nepopsanému implantátu v jazyce Go, který operátor označoval jako Hades.
Hades komunikuje s řídicím serverem přes HTTPS a provoz se snaží skrýt za adresy připomínající běžné javascriptové soubory. Podporuje interaktivní příkazy, přenos souborů a SOCKS proxy. Windows verze navíc umí pořizovat snímky obrazovky a spouštět kód v paměti; perzistenci zajišťuje pomocí registru nebo naplánované úlohy. Linuxová varianta využívá cron.
Samotná přítomnost implantátů na stagingovém serveru však ještě neprokazuje, že byl Hades skutečně nasazen na zařízení ministerstva.
Pro české firmy je AI agent privilegovaná identita
Incident je praktickým varováním i pro české organizace, které zavádějí agenty s přístupem k terminálu, cloudovým účtům nebo interním systémům. Takový agent není jen další chatbot. Pokud může provádět příkazy a používat přístupové tokeny, měl by být chráněn podobně jako privilegovaný administrátorský účet.
Základní opatření zahrnují:
- provoz agenta v odděleném sandboxu,
- co nejkratší platnost a nejmenší rozsah přístupových tokenů,
- omezení odchozí i vnitřní síťové komunikace,
- úplné logování příkazů, nástrojů a změn,
- schvalování nebezpečných operací člověkem,
- zákaz bezobslužných režimů pro produkční a citlivá prostředí,
- pravidelnou kontrolu oprávnění a možnost agenta okamžitě odpojit.
Hermes v tomto případě neukazuje „autonomního hackera“. Ukazuje něco realističtějšího a pro obránce možná důležitějšího: útočník může AI využít jako rychlého a vytrvalého operátora, pokud jí dá dostatečný přístup a zruší kontrolní mechanismy.