Hermes直接撒手不管,YOLO模式到底多野
赫尔墨斯Hermes这个AI代理工具,今年2月才开源,到7月GitHub上已经攒了14万颗星。它有个很野的模式叫YOLO,全称是You Only Look Once,但在黑客圈就是“你只管看别拦我”的意思。这个模式直接把人工确认弹窗给关了,相当于让AI自己拍板干不干坏事。
正常AI干活还得问一句“主人这条命令我能跑吗”,YOLO模式下的赫尔墨斯Hermes连问都不问。
这次攻击泰国财政部,操作者就把AI设成了无人值守状态,自己不知道跑哪去了。AI自己在内网里到处乱翻,从一台机器跳到另一台,完全没人盯着。
日志文件显示赫尔墨斯Hermes在帮黑客干侦察的脏活累活:它拿着LinPEAS脚本在各台主机上扫描,找提权漏洞,翻文件目录,还把目标机器上的PDF、Word、Excel文档全列了个遍。这些操作都是AI自己执行的,人类只在旁边看结果。
赫尔墨斯Hermes留下的尾巴把黑客全卖了
黑客在端口80、8443和8080上搭了三个公开目录,本来是想当临时仓库用,结果忘了关门。7月9号到13号这三天里,这三个目录就像没上锁的保险柜,谁都能进去翻。
目录里一共有585个文件,总共470兆,里面塞满了漏洞利用代码、偷来的账号密码、各种后门工具。最关键的是赫尔墨斯Hermes的AI运行日志也在里面,清清楚楚记着AI什么时候干了什么。安全研究员Bob Diachenko和Hunt.io一起发现了这批数据,7月15号就通知了泰国相关部门。
其中一个叫hermes-results的文件夹特别要命,里面的日志文件名都叫call_00_加一串随机字符。打开一看,AI正在帮黑客枚举泰国财政部内网的主机,从一台机器跳到另一台,还顺手抓了隔壁主机的LinPEAS输出结果。这相当于AI把犯罪过程全程录了像还公开了。
哈迪斯Hades后门专挑正经名字伪装,连起床时间都设好了
7月10号的目录里放着62个编译好的二进制文件,Windows版和Linux版各占一半,总共376兆。这些文件名字看起来都很正经,Windows版的叫ctfmon.exe、csrss.exe、conhost.exe、MicrosoftEdgeUpdate.exe,全是系统自带进程的名字。Linux版的叫kworker、multipathd、accounts-daemon,也全是系统服务名。
但安全研究员分析后发现这些全是哈迪斯Hades后门的不同版本。有个文件名叫hades_linux_amd64和hades_windows_amd64的,基本就是模板文件,其他伪装名字的样本都是从这两个模板改出来的。
哈迪斯Hades这个后门程序是Go语言写的,通信全走HTTPS,路径还专门设计成跟正常网页请求一样。它每隔一段时间向/assets/app.min.js这个路径报到,从/assets/vendor.js拿指令,干完活后把结果传到/assets/main.js。所有数据都用AES-256-GCM加密,密钥硬编码在程序里。
更鸡贼的是哈迪斯Hades还有上下班时间。它在环境变量里设了个HADES_KILLDATE,到日子就自杀。还有个工作时间表,非工作时段就睡觉,减少被发现的概率。Windows版还能截屏,Linux版虽然没这功能,但其他能力基本一样。两个版本都支持代理转发和断点续传文件,想传多大的东西都行。
黑客连内网地图都画好了,专挑财政部大数据下手
泰国财政部管着全国的税、国库、政府资产,底下还有一堆国企和金融机构。攻击者显然提前做过功课,脚本里直接写明了内网IP、主机名、系统名称,连部门缩写都知道。
三个公开目录里的脚本文件指向了好几个内部系统。一个管理后台的session cookie被偷出来了,虽然光有cookie不一定能登录,但说明黑客至少摸到了面板门口。更大头的是Hadoop大数据集群,黑客写了一套完整的攻击链脚本,连Java恶意函数包都提前编译好了。
HiveServer2这个大数据查询服务默认不验证密码,任何人都能连上去。黑客的脚本就专打这个漏洞,连上后注册一个恶意Java函数,然后通过SQL查询执行系统命令,再把结果通过WebHDFS接口偷出来。整个过程全自动,一套组合拳下来集群就等于白送了。
除了大数据平台,黑客还盯上了GlassFish应用服务器的管理后台。脚本用默认密码登录后台上传后门WAR包,伪装成IT中心文档的名字,里面就藏了个一句话木马JSP页面。内网里的邮件系统也被扫了,脚本硬编码了财政部员工的邮箱地址和密码字典,挨个试能不能登录。
提权工具全都提前备好,从2003年的漏洞到2026年的新坑全没放过
两个目录里塞满了提权漏洞的利用代码,Windows和Linux都有。Linux这边有2021年的sudo堆溢出漏洞CVE-2021-3156,利用代码名字叫mailer.py,实际上通过sudo内部发邮件机制搞代码执行。还有2021年的polkit提权漏洞CVE-2021-4034,也就是PwnKit,也在仓库里备着。
更狠的是黑客还准备了针对2026年新漏洞的扫描脚本。三个新漏洞分别是DirtyClone、Copy Fail和Dirty Frag,全是Linux内核的本地提权漏洞,能让普通用户直接获得root权限。说明这波操作至少是今年年中才策划的,攻击者一直在跟进最新漏洞。
Windows这边黑客准备的是2003年就有的IIS 6.0 WebDAV缓冲区溢出漏洞CVE-2017-7269。虽然漏洞是2017年公开的,但利用代码是Metasploit模块,专门针对Windows Server 2003。脚本里硬编码了财政部内网路径,说明黑客提前知道目标系统还在跑老掉牙的IIS 6.0。
还有一个伪装成journald-cache.php的Web Shell藏在财政部某台服务器的/storage/Counter/nine/目录下。这个PHP脚本支持命令执行、文件下载、网络探测、递归搜索,返回结果全是JSON格式,非常隐蔽。正常管理员看目录列表根本不会注意到这个以点开头的假缓存文件。
AI和哈迪斯Hades打配合,希腊神话式攻击链条成型
赫尔墨斯Hermes在希腊神话里是众神的信使,专门给各路神仙跑腿传话。哈迪斯Hades是冥王,管着死人的世界。这两个名字凑一块儿不是巧合,赫尔墨斯Hermes负责侦察开路,哈迪斯Hades负责扎根控制,分工明确。
这次攻击中赫尔墨斯HermesAI干了大量的侦察活。它帮黑客跑了五轮LinPEAS扫描,枚举了财政部内网好几台主机的服务、内核版本、SUID文件、容器环境。还递归搜索了财政部常任秘书办公室的网站根目录,翻出了2012年以来的绩效评估表格和人事档案。虽然没有证据说这些文件被偷走了,但黑客显然已经把内网摸了个遍。
更离谱的是赫尔墨斯Hermes的操作界面密码设的是中文拼音Leishen,翻译过来是雷神。用的API密钥还是FOFA的,FOFA是中国的一个网络资产搜索引擎。这些线索拼在一起,安全研究员判断背后的操作者大概率说中文或者非常熟悉中文环境。
公开目录一搜一大把,赫尔墨斯Hermes使用者全在裸奔
赫尔墨斯Hermes的网页界面有个独一无二的HTTP指纹,服务器返回的头部里带着Server: HermesWebUI和Basic-auth realm=Hermes WebUI,还有个内容安全策略头指向localhost和cdn.jsdelivr.net。这三样东西凑一块儿,在Hunt.io的搜索引擎里一捞就是5900条记录。
也就是说全球至少有5900台赫尔墨斯Hermes面板是公开暴露在网上的。更绝的是赫尔墨斯Hermes默认把运行日志写到/hermes-results/目录下,文件名全是call_开头的txt。Hunt.io的公开目录索引里搜这个路径,蹦出来575条结果,全是不需要密码就能直接看的AI运行日志。
这意味着什么?意味着很多用赫尔墨斯Hermes的黑客连日志都没关,他们AI干了什么坏事全都挂在网上随便看。这次的泰国财政部案例就是典型,攻击者只顾着搞目标,忘了自己仓库门没锁。
该补的洞一个都别漏,尤其是Hadoop默认不设防
HiveServer2默认的认证模式是NONE,意思是谁来都放行,密码随便填。黑客脚本就是冲着这个来的,所以第一件事就是把认证模式改成LDAP或者Kerberos,别让默认配置坑了自己。
HiveServer2本身有个UDF黑名单机制,文档里明确写了原因就是怕有人用Hive权限跑任意Java代码。这次黑客的恶意函数HiveCmd.jar就干这事,所以必须把这个黑名单功能打开,禁止用户注册自定义函数。
检查网站根目录里有没有以点开头的PHP文件,比如.journald-cache.php这种伪装成系统缓存的文件。正常目录列表不显示点开头的文件,得专门用ls -la才能看到。sudo要升级到1.9.5p2以上,polkit也要检查版本,别让2021年的老漏洞还能用。
IIS 6.0和WebDAV该扔就扔,Windows Server 2003早就不维护了。GlassFish管理后台默认密码必须改,访问来源也要限制到可信IP。最后监控web服务器有没有主动连内网的10000端口和50070端口,正常网页服务器不应该去连Hadoop节点,连了就是危险信号。
整场攻击从一个敞开的仓库门开始,AI负责跑腿侦察,后门负责扎根控制,暴露的日志又把一切细节抖了出来。七天的标准披露窗口一过,泰国财政部就得忙着收拾这个烂摊子了。防内鬼先防AI撒欢,补漏洞先补默认配置。
原文期刊:Hunt.io Blog / 发表日期:2026年7月23日 / 原文标题:Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged / 作者单位背景:Hunt.io安全研究团队与独立安全研究员Bob Diachenko联合发布