Новости Нейросеть с доступом ко всему. Таиланд взломали за три дня без участия человека

NewsMaker

I'm just a script
Премиум
28,549
46
8 Ноя 2022
Специалисты нашли на сервере в Гонконге 585 файлов, связанных с атакой на тайское ведомство.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
a1nygqxxyqnglt53716y6tvnciuwznbc.jpg

<div itemprop="articleBody">Хакеры всё чаще поручают искусственному интеллекту не отдельные задачи, а целые этапы вторжения. Один из таких агентов несколько дней самостоятельно изучал внутреннюю сеть Министерства финансов Таиланда, искал уязвимые серверы, просматривал файлы и помогал закрепиться в инфраструктуре ведомства.

Операцию обнаружили специалисты Hunt.io совместно с исследователем в области безопасности Бобом Дьяченко. С 9 по 13 июля 2026 года они нашли на сервере в Гонконге три открытых каталога с 585 файлами общим объёмом 470 МБ. Внутри хранились программы, позволяющие эксплуатировать уязвимости, веб-оболочки, украденные учётные данные, инструменты для создания туннелей и журналы работы автономного агента Hermes.

Hermes запустили в режиме YOLO, который отключает необходимость подтверждать опасные команды. Судя по журналам, агент без постоянного контроля оператора собирал сведения о серверах министерства, запускал средство LinPEAS, чтобы искать способы повысить привилегии, изучал файловую систему и просматривал каталоги с документами и кадровыми материалами.

Материалы указывают, что злоумышленники получили доступ к нескольким системам ведомства. На сервере нашли активные файлы сеансов, развёрнутые веб-оболочки и программы для работы с внутренними узлами. Как злоумышленники первоначально проникли в сеть, установить не удалось. Подтверждений того, что документы похитили, специалисты также не нашли, хотя злоумышленники явно составляли список доступных данных.

Основной целью стала инфраструктура Apache Hadoop. Специальный сценарий подключался к HiveServer2 с заранее записанными учётными данными и рассчитывал на небезопасный режим, при котором сервер принимает любые значения, не проверяя их. Подключившись, программа загружала вредоносную функцию на Java, выполняла команды операционной системы и забирала результат через WebHDFS.

Другие инструменты атаковали консоль управления GlassFish, почтовые ящики и внутреннюю систему документооборота. Для GlassFish злоумышленники подготовили сценарии с паролями по умолчанию и архивы WAR с веб-оболочками. Отдельная оболочка маскировалась под служебный файл Linux и позволяла выполнять команды, искать файлы и проверять сетевые соединения.

В каталоге также находились программы, позволяющие повышать привилегии через старые уязвимости PwnKit, sudo и IIS WebDAV. Часть файлов содержала пути и адреса из внутренней сети министерства, что говорит о том, что злоумышленники заранее готовились атаковать конкретную организацию.

Чтобы сохранить доступ, операторы использовали ранее неизвестную вредоносную программу Hades, написанную на языке Go. Специалисты нашли версии для Windows и Linux. Программа поддерживает удалённую командную строку, умеет передавать файлы, устанавливать прокси-соединения и запускаться автоматически. Версия для Windows также умеет делать снимки экрана и запускать код внутри системного процесса.

Hades связывал заражённые устройства с несколькими серверами в Гонконге и Малайзии. Сетевой обмен маскировался под обычные загружаемые файлы JavaScript, а данные шифровались алгоритмом AES-256-GCM. В настройках вредоноса указаны день, когда он отключается, и рабочие часы, за пределами которых программа прекращает связь, чтобы её было сложнее обнаружить.

Серверы ранее использовали для управления ShadowPad и VShell . Китайские слова в пароле панели Hermes, ключ к китайской платформе сетевой разведки FOFA и инфраструктура в Гонконге позволили Hunt.io предположить, что за операцией может стоять китаеязычная группа. Уверенность в такой оценке специалисты назвали низкой или средней.

Таиландский центр реагирования на компьютерные инциденты и Национальное агентство кибербезопасности узнали об инциденте 15 июля и в тот же день подтвердили, что получили информацию. Материалы решили опубликовать только через семь дней, чтобы ведомства успели принять меры.
 
Источник новости
www.securitylab.ru

Похожие темы