قام شخص ما بتثبيت مساعد ذكاء اصطناعي شهير على خادم مستأجر، وأوقف الإعداد الذي يجعله يطلب الإذن قبل تنفيذ أوامر محفوفة بالمخاطر، ووجهه إلى وزارة المالية التايلاندية، التي تدير الخزانة وتحصيل الضرائب في البلاد.
بعد ذلك، عمل الوكيل من خلال شبكة الوزارة بمفرده، حيث فحص المضيفين بحثًا عن طرق للوصول إلى الجذر، والبحث في أنظمة الملفات، والزحف إلى مجلد سجلات الموظفين الذي يعود تاريخه إلى عام 2012.
ترك المشغل سجلات العميل الخاصة على خادم ويب مع تشغيل قائمة الدليل، حيث عثرت عليها شركة استخبارات التهديدات Hunt.io والباحث Bob Diachenko، بالإضافة إلى 585 ملفًا و470 ميجابايت من أدوات الهجوم.
الأداة هي Hermes، وهو مساعد مفتوح المصدر من Nous Research يقوم الأشخاص بتثبيته لإدارة بريدهم وتشغيل المهام المنزلية وتلقي التعليمات عبر Telegram أو Slack. إنها ليست أداة قرصنة، ولا يوجد عيب فيها.
الوضع الذي يستخدمه المشغل، والذي يسمى YOLO، هو ميزة موثقة بعلامة سطر الأوامر الخاصة بها. وهذا ما يفصل هذه الحالة عن الهجمات المدعومة بالذكاء الاصطناعي التي تم الإبلاغ عنها حتى الآن.
عندما كشفت أنثروبيك عن مجموعة صينية تستخدم كلود كود للتجسس في نوفمبر الماضي، اضطر المهاجمون إلى خداع النموذج للتعاون، وحظرت أنثروبيك حساباتهم بمجرد ملاحظة ذلك. يعمل هيرميس على الجهاز الخاص بالمشغل. لم يكن هناك بائع يراقب، ولم يكن هناك حساب لحظره.
كان العامل بالداخل بالفعل قبل أن يبدأ العميل. استعادت Hunt.io غلاف ويب مخفيًا مزروعًا على خادم ويب تابع للوزارة، ونصوصًا مكتوبة ضد أنظمة Hadoop الداخلية المسماة، وكلمات مرور صندوق البريد المسروقة المشفرة في برنامج نصي لاختبار البريد.
لا يوجد شيء في الملفات المستردة يُظهر مغادرة البيانات للشبكة، ولا يُعرف كيف دخل المشغل لأول مرة. تم إخطار فريق الاستجابة لحالات الطوارئ الحاسوبية (CERT) الوطني في تايلاند ووكالة الأمن السيبراني في 15 يوليو؛ ولم ينشر أي منهما أي شيء عندما تحققت The Hacker News في 24 يوليو.
بالنسبة لأي شخص آخر، التفاصيل المفيدة هي ما تم تصميم نصوص المشغل لاستغلاله: خدمة قاعدة بيانات Hadoop التي تقبل أي كلمة مرور بشكل افتراضي.
قام الإنسان بالأجزاء التي تتطلب معرفة الهدف. تُظهر كتابة Hunt.io قائمة كلمات مرور تم إنشاؤها من اختصارات الأقسام الخاصة بالوزارة بدلاً من القاموس، ورمز القشرة الذي يحمل مسارات مشفرة إلى الشبكة الداخلية للوزارة.

قام الوكيل بالجزء المتكرر: إجراء فحص، وقراءة المخرجات، وتحديد ما يجب التحقق منه بعد ذلك، وتشغيل فحص آخر. لا يوجد شيء في المادة المستردة يُظهر العثور على ثغرة أمنية جديدة أو اختيار الهدف.
لم تكن أي من الأوامر غريبة. LinPEAS، وهو برنامج نصي قياسي يبحث عن مسارات تصعيد الامتيازات على Linux. البحث عن الملفات التي تحمل أذونات مرتفعة. الزحف إلى الدليل. يمكن لأي شخص أن يكتب نفس الأشياء. ما تغير هو أنه لم يكن على أحد الموافقة على كل واحد.
يقدم Hermes هذا الإعداد بثلاث طرق: علامة –yolo عند الإطلاق، أو أمر /yolo في منتصف الجلسة، أو HERMES_YOLO_MODE=1 متغير البيئة. ينص دليل تكوين المشروع على “استخدام هذا فقط في البيئات الموثوقة والمعزولة”.
نجت طبقة واحدة منها: قائمة الحظر المتشددة التي لا تزال ترفض الأوامر التي من شأنها مسح الجهاز الذي يعمل عليه العميل. ما أوقفه المشغل هو الفحص البشري، وليس كل وسائل الحماية.
ماذا فعل الوكيل
خمسة ملفات تسمى call_00_*.txt تحمل أدوار الوكيل: فحص ثغرات kernel ضد مضيف الوزارة، وتشغيل LinPEAS ثانٍ، ومسح للثنائيات ذات الأذونات المرتفعة، وقائمة نظام الملفات، والزحف المتكرر لجذر الويب التابع لمكتب السكرتير الدائم.
يحتوي هذا المجلد على مستندات Office وتقييمات الأداء وسجلات الموظفين التي يرجع تاريخها إلى عام 2012. وتُظهر السجلات الوكيل وهو يقرأ الدليل. لا أحد منهم يظهر الملفات التي تتركه.
نص المسح الضوئي الذي تم تسليمه لم يكن مخزونًا. تم فحص linpeas.sh مخصص بحثًا عن أربعة عيوب في Linux kernel لعام 2026 عبر ثلاث عائلات: فشل النسخ (CVE-2026-31431)، وDirty Frag (CVE-2026-43284 وCVE-2026-43500)، وDirtyClone (CVE-2026-43503).
يقوم كل منهما بتسليم جذر مستخدم محلي حيث توجد متطلباته الأساسية، والتي تعني بالنسبة إلى Dirty Frag وDirtyClone CAP_NET_ADMIN. كان عمرهم جميعًا أسابيع عندما قام المشغل بتنظيمهم، ولم يتم العثور على أي شيء يشير إلى إصدار نواة الوزارة أو يظهر أن أيًا من الأربعة كان يعمل.
جاءت جلسة SSH الخاصة بالمشغل في الخادم المرحلي من 103.97.0[.]57 في هونغ كونغ. تحتوي كلمة مرور واجهة الويب الخاصة بالوكيل على الكلمة الصينية Leishen، أي إله الرعد، ويوجد بجانبها مفتاح FOFA، وهي خدمة صينية للبحث عن الأصول.
كان نفس الخادم يستضيف سابقًا وحدة تحكم ShadowPad ويقوم الآن بتشغيل مستمع الأوامر والتحكم VShell. تقوم Hunt.io بتقييم بثقة منخفضة إلى متوسطة أن المشغل يتحدث اللغة الصينية أو يجيد اللغة، ولا يذكر أي مجموعة. تظل الشركة ودياتشينكو المصدر العام الوحيد للنتائج الخاصة بالوزارة.
الطريق إلى Hadoop
تم إرسال معظم التعليمات البرمجية المخصصة إلى مجموعة Hadoop التابعة للوزارة، حيث تقوم بتخزين كميات كبيرة من البيانات والاستعلام عنها. يتصل برنامج نصي يسمى hive_rce_py2.py بـ HiveServer2، الواجهة الأمامية لـ SQL لتلك المجموعة، على جهاز داخلي عند المنفذ 10000، ويرسل كلمة مرور.
تشير وثائق Apache الخاصة إلى أن وضع المصادقة الافتراضي هو NONE، والذي يقبل أي كلمة مرور يتم تقديمها له دون التحقق منها.
بمجرد الاتصال، يقوم البرنامج النصي بتثبيت وظيفة Java إضافية ضارة تسمى HiveCmd.jar كوظيفة محددة من قبل المستخدم، والتي تتيح له تشغيل أوامر نظام التشغيل من خلال استعلامات قاعدة البيانات العادية وقراءة النتائج مرة أخرى. تحذر Cloudera من أن أي شخص قادر على تثبيت مثل هذه الوظيفة يمكنه تشغيل تعليمات برمجية عشوائية مثل حساب خدمة Hive والوصول إلى البيانات الحساسة.
تم أيضًا تنظيمها على الخادم: زرعة Go غير موثقة سابقًا، يطلق عليها المشغل اسم Hades، وهي مصممة لكل من Windows وLinux في 62 نسخة. قام Hunt.io بتحليل واحد من كل منها ووجد نفس قاعدة التعليمات البرمجية؛ ولم يتم فحص الستين الآخرين بشكل فردي.
تربط عناوينهم المشفرة خادم التدريج بمضيف ثانٍ في هونج كونج، على الرغم من عدم وجود قطعة أثرية تم استردادها تظهر وصول Hades إلى آلة الخدمة. اختبرت نصوص برمجية منفصلة بيانات الاعتماد الافتراضية مقابل وحدة تحكم GlassFish داخلية، مع عدم تأكيد أي عملية نشر، إلى جانب كود الاستغلال لثلاثة عيوب قديمة في polkit، وsudo، وIIS 6.0.
ما يجب القيام به
- تحقق مما إذا كان HiveServer2 قيد التشغيل مع تعيين المصادقة على NONE، وتقييد من يمكنه تثبيت الوظائف المحددة من قبل المستخدم. هذا الافتراضي هو ما تم كتابة البرنامج النصي للمشغل للاعتماد عليه.
- تنبيه عندما تفتح عملية خادم الويب اتصالاً بمنافذ Hadoop الداخلية مثل 10000 أو 50070. يستحق خادم الويب الذي يصل إلى عقدة Hadoop إلقاء نظرة على نفسه.
- ابحث في جذور الويب بشكل متكرر عن ملفات PHP بأسماء النقاط البادئة التي تحاكي ذاكرة التخزين المؤقت للنظام. هذا موجود في /storage/Counter/nine/.journald-cache.php ولا يظهر في قائمة الدليل العادية.
- تصحيح النوى ضد جميع عيوب 2026 الأربعة المذكورة أعلاه، بالإضافة إلى Sudo إلى 1.9.5p2 أو الأحدث، وpolkit لـ CVE-2021-4034، وأي IIS 6.0 WebDAV متبقية.
الوكيل يترك أثره الخاص. تعرض لوحة الويب الخاصة بـ Hermes رأس خادم HermesWebUI، وأعاد البحث على هذه السلسلة ما يقرب من 5900 حدث فحص على مدار شهر، اعتبارًا من تقرير Hunt.io الصادر في 23 يوليو، مع احتساب المشاهدات بدلاً من الأجهزة المميزة.
الخطاف الأفضل هو المكان الذي يكتب فيه الوكيل نتائجه: مجلد /hermes-results/ متسق بأسماء ملفات يمكن التنبؤ بها، والذي أظهر 575 نتيجة في فهرس Hunt.io للأدلة المكشوفة في نفس اليوم، كل واحد منها زوج مضيف واسم ملف. لا يوجد تحكم في السلامة يكشف هذا المشغل. فعلت قائمة الدليل.
ترى نقطة النهاية نفس أوامر الصدفة ونفس الأدوات في كلتا الحالتين. لا يوجد شيء في سطر الأوامر العادي يعلن أنه لا يوجد أحد على لوحة المفاتيح.
