* คัดลอกเนื้อหามาโพสต์เพียง 10% จากเว็ป https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent
ผู้เขียนไม่รู้วิธีทำให้พื้นที่เล็กลงยังไง พื้นสีดำก็แก้ไขไม่เป็น ต้องขออภัยในความสามารถที่จำกัด
กระทรวงการคลังของไทยตกเป็นเป้าหมายของการติดตั้งระบบ AI Hermes ที่ทำงานโดยไม่ได้รับการควบคุม และมีการวางแผนฝังชิป Hades
หมายเหตุ: งานวิจัยนี้จัดทำร่วมกันโดย Hunt.io และBob Diachenkoนักวิจัยด้านความปลอดภัยและนักข่าว หน่วยงาน CERT และ NCSA ของประเทศไทยได้รับแจ้งเมื่อวันที่ 15 กรกฎาคม 2569 และได้ยืนยันการรับทราบในวันเดียวกัน การเผยแพร่ถูกระงับไว้ตามระยะเวลาการเปิดเผยข้อมูลมาตรฐาน 7 วัน
ผู้โจมตีเริ่มมอบหมายงานโจมตีประจำวันให้กับเอเจนต์ AIและเอเจนต์เหล่านั้นก็ทำงานโดยไม่มีใครเฝ้าดู เราได้เห็นสิ่งนี้ในแรนซัมแวร์และการบุกรุกระบบคลาวด์ และตอนนี้ในด้านการจารกรรม ข้อมูลในไดเร็กทอรีที่เปิดทิ้งไว้บนเซิร์ฟเวอร์ทดสอบทำให้เราได้เห็นการปฏิบัติการเหล่านี้ในระหว่างการทำงาน: เอเจนต์กำลังสำรวจเครือข่ายของกระทรวงแห่งหนึ่งด้วยตนเอง
ระหว่างวันที่ 9-13 กรกฎาคม 2569 Hunt.io Attack Capture™ตรวจพบไดเร็กทอรีที่เปิดพร้อมกัน 3 แห่งบน 43.246.208[.]207 ซึ่งโฮสต์อยู่บน AS132883 (TOPIDC) ในฮ่องกง ไดเร็กทอรีเหล่านี้มีโค้ดโจมตีช่องโหว่ CVE หลายรายการ เว็บเชลล์ อุโมงค์ HTTP suo5 สคริปต์แบบกำหนดเองที่มีข้อมูลประจำตัวที่ถูกขโมยมาซึ่งมุ่งเป้าไปที่โครงสร้างพื้นฐานอีเมลและ Apache Hadoop
การโจมตีที่มุ่งเป้าไปที่กระทรวงการคลังของไทย (MOF) นั้น ส่วนใหญ่ดำเนินการโดยHermesซึ่งเป็นเอเจนต์ AI อัตโนมัติที่ใช้โหมด "YOLO" นอกจากนี้ เรายังพบอิมแพลนต์ Go ที่ไม่เคยมีการรายงานมาก่อน ซึ่งผู้โจมตีเรียกว่า "Hades" ไฟล์คุกกี้เซสชันที่ใช้งานอยู่ เว็บเชลล์ที่ถูกใช้งาน และการเข้าถึงเครือข่ายภายใน บ่งชี้ว่าผู้โจมตีสามารถเจาะระบบหลายระบบภายในเครือข่ายของ MOF ได้ วิธีการเข้าถึงในขั้นต้นนั้นยังไม่ชัดเจนในทันทีจากเอกสารที่ตรวจสอบ
ไฟล์บันทึกของ Hermes ที่พบในสามไดเร็กทอรีนั้น บันทึกการทำงานของเอเจนต์ในการระบุโฮสต์ของกระทรวง การสำรวจไฟล์ และการบันทึกเอาต์พุต LinPEAS จากโฮสต์ที่อยู่ติดกัน
ต่อไปนี้เป็นการสรุปผลการวิจัยของเรา
ผลการค้นพบที่สำคัญ
Hunt.io Attack Capture ได้เก็บถาวรไดเร็กทอรีที่เปิดอยู่สามแห่งบน 43.246.208[.]207 ในช่วงระหว่างวันที่ 9 - 13 กรกฎาคม 2026 โดยมีไฟล์ทั้งหมด 585 ไฟล์ และโค้ดโจมตีและข้อมูลประจำตัวที่ถูกขโมยไปขนาด 470 MB
บันทึกผลลัพธ์ของ Hermes แสดงให้เห็นว่าผู้ปฏิบัติงานได้เรียกใช้เอเจนต์ในโหมดอัตโนมัติหรือโหมด YOLO โดยข้ามขั้นตอนการขออนุมัติสำหรับคำสั่งที่อาจถือว่าอันตราย
ไดเร็กทอรีวันที่ 10 กรกฎาคม บนพอร์ต 8080 ทำหน้าที่เป็นเซิร์ฟเวอร์ส่งมอบมัลแวร์ข้ามแพลตฟอร์ม โดยโฮสต์เพย์โหลด 62 รายการบน Windows และ Linux รวมถึงเวอร์ชันที่ผู้ดำเนินการตั้งชื่อว่า "Hades"
สคริปต์ที่สร้างขึ้นโดยเฉพาะนี้มุ่งเป้าไปที่โครงสร้างพื้นฐาน MOF Hadoop โดยใช้ไคลเอ็นต์ HiveServer2 ที่ใช้ข้อมูลประจำตัวที่กำหนดไว้ล่วงหน้า และ UDF ของ Hive ที่เป็นอันตรายซึ่งออกคำสั่งและส่งผลลัพธ์กลับมาทาง WebHDFS
การตรวจสอบใบรับรอง TLS พบว่ามีเซิร์ฟเวอร์เพิ่มเติมอีกสองเครื่องที่เชื่อมโยงกับไดเร็กทอรีแบบเปิด โดยเครื่องหนึ่งทำหน้าที่เป็นโหนด C2 ตัวที่สองสำหรับ Hades
ผู้ดำเนินการได้จัดเตรียมโค้ดสำหรับช่องโหว่ที่รู้จักหลายรายการ ได้แก่ CVE-2021-4034 (PwnKit), CVE-2021-3156 (sudo) และ CVE-2017-7269 (IIS WebDAV)
ทั้งหมดนี้มีต้นตอมาจากโฮสต์ในฮ่องกงรายหนึ่ง และการรั่วไหลของข้อมูลในสมุดรายชื่อคอมพิวเตอร์เป็นเวลาสามวัน
การวิเคราะห์โครงสร้างพื้นฐาน
ตลอดระยะเวลาสามวันในช่วงต้นเดือนกรกฎาคม IP 43.246.208[.]207 ได้เปิดเผยไดเร็กทอรีสามแห่งบนพอร์ต 80, 8443 และ 8080 IP นี้ถูกระบุว่ามีความเสี่ยงสูงเนื่องจากเคยมีคอนโทรลเลอร์ ShadowPad อยู่ และปัจจุบันกำลังโฮสต์ เซิร์ฟเวอร์ VShell C2 บนพอร์ต 21083 โดเมนเดียวคือ redhatupdating432.dnsrd[.]com ชี้ไปยังเซิร์ฟเวอร์นี้ แม้ว่าโดเมนนี้จะปรากฏอยู่บน IP มาก่อนกิจกรรมที่ตรวจพบ ซึ่งเราประเมินว่าเริ่มต้นในช่วงกลางถึงปลายเดือนมิถุนายน 2026
จากไฟล์ที่กู้คืนได้ในไดเร็กทอรี เราไม่มีหลักฐานยืนยันหรือปฏิเสธว่า VShell ถูกใช้โจมตีเครือข่ายของกระทรวงการคลัง หรือเป้าหมายอื่นใด ในระหว่างการวิเคราะห์ เราได้กู้คืนเพย์โหลด Linux และ Windows ทั้งขั้นตอนแรกและขั้นตอนที่สองได้โดยตรงจากเซิร์ฟเวอร์ สามารถดูแฮชได้ในส่วน IoC

ไม่มีความคิดเห็น:
แสดงความคิดเห็น