Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Нейросеть с доступом ко всему. Таиланд взломали за три дня без участия человека

Дата публикации: 24-07-2026 09:16:14

Специалисты нашли на сервере в Гонконге 585 файлов, связанных с атакой на тайское ведомство.

Основное содержимое страницы с новостью.

Нейросеть с доступом ко всему. Таиланд взломали за три дня без участия человека

Специалисты нашли на сервере в Гонконге 585 файлов, связанных с атакой на тайское ведомство.

Хакеры всё чаще поручают искусственному интеллекту не отдельные задачи, а целые этапы вторжения. Один из таких агентов несколько дней самостоятельно изучал внутреннюю сеть Министерства финансов Таиланда, искал уязвимые серверы, просматривал файлы и помогал закрепиться в инфраструктуре ведомства.

Операцию обнаружили специалисты Hunt.io совместно с исследователем в области безопасности Бобом Дьяченко. С 9 по 13 июля 2026 года они нашли на сервере в Гонконге три открытых каталога с 585 файлами общим объёмом 470 МБ. Внутри хранились программы, позволяющие эксплуатировать уязвимости, веб-оболочки, украденные учётные данные, инструменты для создания туннелей и журналы работы автономного агента Hermes.

Hermes запустили в режиме YOLO, который отключает необходимость подтверждать опасные команды. Судя по журналам, агент без постоянного контроля оператора собирал сведения о серверах министерства, запускал средство LinPEAS, чтобы искать способы повысить привилегии, изучал файловую систему и просматривал каталоги с документами и кадровыми материалами.

Материалы указывают, что злоумышленники получили доступ к нескольким системам ведомства. На сервере нашли активные файлы сеансов, развёрнутые веб-оболочки и программы для работы с внутренними узлами. Как злоумышленники первоначально проникли в сеть, установить не удалось. Подтверждений того, что документы похитили, специалисты также не нашли, хотя злоумышленники явно составляли список доступных данных.

Основной целью стала инфраструктура Apache Hadoop. Специальный сценарий подключался к HiveServer2 с заранее записанными учётными данными и рассчитывал на небезопасный режим, при котором сервер принимает любые значения, не проверяя их. Подключившись, программа загружала вредоносную функцию на Java, выполняла команды операционной системы и забирала результат через WebHDFS.

Другие инструменты атаковали консоль управления GlassFish, почтовые ящики и внутреннюю систему документооборота. Для GlassFish злоумышленники подготовили сценарии с паролями по умолчанию и архивы WAR с веб-оболочками. Отдельная оболочка маскировалась под служебный файл Linux и позволяла выполнять команды, искать файлы и проверять сетевые соединения.

В каталоге также находились программы, позволяющие повышать привилегии через старые уязвимости PwnKit, sudo и IIS WebDAV. Часть файлов содержала пути и адреса из внутренней сети министерства, что говорит о том, что злоумышленники заранее готовились атаковать конкретную организацию.

Чтобы сохранить доступ, операторы использовали ранее неизвестную вредоносную программу Hades, написанную на языке Go. Специалисты нашли версии для Windows и Linux. Программа поддерживает удалённую командную строку, умеет передавать файлы, устанавливать прокси-соединения и запускаться автоматически. Версия для Windows также умеет делать снимки экрана и запускать код внутри системного процесса.

Hades связывал заражённые устройства с несколькими серверами в Гонконге и Малайзии. Сетевой обмен маскировался под обычные загружаемые файлы JavaScript, а данные шифровались алгоритмом AES-256-GCM. В настройках вредоноса указаны день, когда он отключается, и рабочие часы, за пределами которых программа прекращает связь, чтобы её было сложнее обнаружить.

Серверы ранее использовали для управления ShadowPad и VShell. Китайские слова в пароле панели Hermes, ключ к китайской платформе сетевой разведки FOFA и инфраструктура в Гонконге позволили Hunt.io предположить, что за операцией может стоять китаеязычная группа. Уверенность в такой оценке специалисты назвали низкой или средней.

Таиландский центр реагирования на компьютерные инциденты и Национальное агентство кибербезопасности узнали об инциденте 15 июля и в тот же день подтвердили, что получили информацию. Материалы решили опубликовать только через семь дней, чтобы ведомства успели принять меры.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1СМИ: в Японии из-за хакерской атаки могла произойти утечка оборонных данных0029-05-2020
2Грушко: российские госучреждения и банки подвергаются мощнейшим хакерским атакам0015-11-2018
3В европейской стране хакеры взломали почту работников МИД0705-07-2026
4В одной из стран Азии похитили секретные данные почти всех дипломатов-2721-07-2026
5Bloomberg: связанные с РФ хакеры взломали сервера комитета Республиканской партии CША0006-07-2021
6Politico: неизвестные хакеры получили доступ к данным сотрудников Госдепартамента0017-09-2018
7The Hollywood Reporter: хакеры взломали серверы Венецианского кинофестиваля0006-08-2025
8СМИ: за утечкой данных японской компании Mitsubishi Electric стоят хакеры из Китая0022-01-2020
9Bloomberg: хакеры атаковали компьютерные сети ООН в начале года0009-09-2021

Классификация: Происшествия. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 12. Источник: www.securitylab.ru.