Un incident de securitate cibernetică a vizat infrastructura Ministerului Finanțelor, fiind descoperit printr-un atac cibernetic în care a fost folosit un agent de inteligență artificială autonomă. În timpul operațiunii, AI-ul a fost implicat activ în execuția comenzi, inclusiv inventarierea sistemelor, analiza fișierelor și identificarea serviciilor disponibile, ajutând atacatorii să avanseze în rețea.
Utilizarea AI-ului Hermes în infiltrare și exploatare
Hermes este un agent AI autonom, configurat pentru a naviga pe sistem, a executa comenzi și a analiza configurațiile infrastructurii țintă. În mod obișnuit, sistemul poate solicita confirmări înaintea acțiunilor riscante, însă modul „YOLO” elimină aceste verificări de siguranță, permițând executarea rapidă și fără supraveghere.
Jurnalele obținute au arătat că Hermes a fost folosit pentru descoperirea fișierelor, identificarea serviciilor și executarea instrumentului LinPEAS, destinat identificării vulnerabilităților și posibilelor privilegii superioare pe serverele Linux.
Atacatorii aveau pregătit cod pentru exploatarea vulnerabilităților cunoscute din Linux și Windows, iar infrastructura folosită includea web shell-uri, tuneluri HTTP și scripturi special create pentru infrastructura Ministerului Finanțelor. Cercetătorii nu au reușit să stabilească detalii despre momentul inițial al compromiterii.
Prezența malware-ului Hades și avantajele atacului
Pe serverele afectate a fost descoperit și malware-ul Hades, un implant personalizat scris în limbajul Go, compatibil atât cu Windows, cât și cu Linux. Acesta permitea acces de la distanță, menținerea persistenței în sistem, transferul de fișiere și executarea comenzilor direct în memoria sistemului.
Hades putea transforma un calculator compromis într-un punct de intermediere pentru traficul atacatorilor, facilitând astfel mutarea ulterior spre alte sisteme și ascunderea activității ilegale.
În total, cercetătorii au identificat 585 de fișiere, cu o dimensiune totală de aproximativ 470 MB. Unele scripturi conțineau credențiale codificate și vizau inclusiv infrastructura Apache Hadoop a ministerului, fiind disponibile instrumente pentru accesarea documentelor și datelor referitoare la personal. Nu au fost găsite dovezi că fișierele PDF, Word, Excel sau registrele de personal au fost sustrase, însă analiza a fost limitată la informațiile expuse.
Performanțele AI-ului folosit arată că aceasta poate depăși capabilitățile unor hackeri experimentați în identificarea și combinarea vulnerabilităților, ceea ce reduce timpul necesar pentru realizarea operațiunii.
Descoperirea operațiunii și implicarea vulnerabilităților
Operațiunea a devenit aparentă din cauza faptului că trei directoare nu aveau protecții adecvate. Oricine putea accesa și vizualiza codul sursă, jurnalele agentului, instrumentele și unele date folosite de atacatori.
Automatizarea procesului a generat un volum mare de înregistrări, transformându-le într-o hartă detaliată a întregii operațiuni. Inteligența artificială a accelerat atacul, dar a lăsat și urme ce pot trăda activitatea infracțională.
Infrastructura atacului fusese anterior asociată cu ShadowPad, malware utilizat în campanii de spionaj atribuite unor grupuri chineze. Serverele se găzduiau în Hong Kong, iar cercetătorii au descoperit indicii în limba chineză. Analiza a relevat o posibilă relație cu vorbitori de limbă chineză sau cu persoane familiarizate cu această limbă, dar nu s-a putut face o atribuire certă.
Ministerul thailandez nu a făcut publice informații despre incident. Avertismentul a fost notificat autorităților responsabile pentru securitate cibernetică pe 15 iulie, moment în care acestea au confirmat primirea alertelor.

