
ผู้ไม่หวังดีได้ใช้ Hermes AI agent แบบ Open-source ใน "YOLO mode" ซึ่งทำงานโดยไม่ต้องมีผู้ควบคุม เพื่อรัน post-exploitation แบบอัตโนมัติ ในเหตุการณ์ที่มีการอ้างว่าเป็นการเจาะระบบเครือข่ายกระทรวงการคลังของประเทศไทย
ปฏิบัติการดังกล่าวถูกเปิดเผยโดย Hunt.io บริษัทด้าน threat intelligence และ Bob Diachenko นักวิจัยด้านความปลอดภัย หลังจากที่พวกเขาพบ Directory บนเว็บไซต์หลายแห่งที่เปิดให้บุคคลภายนอกเข้าถึงได้ ซึ่งภายในมีไฟล์หลายร้อยไฟล์ที่เกี่ยวข้องกับปฏิบัติการในครั้งนี้
Hunt.io ระบุว่า พบ Session files, Web shells ที่ถูกติดตั้งไว้ และหลักฐานการเข้าถึงระบบภายในที่แสดงให้เห็นว่าผู้โจมตีสามารถเจาะระบบหลายส่วนภายในเครือข่ายของกระทรวงได้สำเร็จ
อย่างไรก็ตาม กระทรวงการคลังของไทยยังไม่ได้ออกมายืนยันว่าระบบของตนถูกเจาะหรือไม่ และหลักฐานบางส่วนที่กู้คืนมาได้ก็แสดงให้เห็นเพียงว่าระบบบางส่วนตกเป็นเป้าหมายในการโจมตีเท่านั้น ไม่ได้แปลว่าถูกเจาะได้สำเร็จ
BleepingComputer ได้ติดต่อไปยังกระทรวงการคลังของไทย และ ThaiCERT เพื่อขอคำยืนยันเกี่ยวกับรายงานการโจมตีในครั้งนี้ และจะทำการอัปเดตข่าวหากได้รับการตอบกลับ
โครงสร้างพื้นฐานการโจมตีถูกเปิดเผยบนโลกออนไลน์
ระหว่างวันที่ 9 ถึง 13 กรกฎาคม ทาง Hunt.io ได้ค้นพบ Directory ที่เปิดเผยต่อสาธารณะพร้อมกัน 3 แห่งบนเซิร์ฟเวอร์ที่ตั้งอยู่ในฮ่องกง
Directory ดังกล่าวมีไฟล์จำนวน 585 ไฟล์ รวมขนาดประมาณ 470 MB ซึ่งประกอบไปด้วย Exploit code, Web shells, เครื่องมือทำ HTTP tunneling, Scripts ที่ถูกเขียนขึ้นโดยเฉพาะ, ข้อมูล Credentials ที่ถูกขโมยมา, Payloads ที่ compiled แล้ว และ Logs ที่สร้างโดย Hermes AI agent
ไฟล์ที่กู้คืนมาได้มีการอ้างอิงถึงระบบต่าง ๆ ของกระทรวงการคลัง ทั้ง Name, Hostname และ Internal IP address รวมถึงมี Scripts ต่าง ๆ ที่มุ่งเป้าไปที่บริการภายในเครือข่าย
Scripts บางส่วนมุ่งเป้าไปที่โครงสร้างพื้นฐาน Hadoop ของกระทรวง, แพลตฟอร์ม Apache Ambari management, Console สำหรับผู้ดูแลระบบ GlassFish และ Web panel สำหรับผู้ดูแลระบบ ส่วน Scripts อื่น ๆ ใช้ทำการทดสอบการยืนยันตัวตนกับเมลเซิร์ฟเวอร์ของกระทรวง โดยใช้อีเมลและรหัสผ่านที่ถูกฝังไว้ในโค้ด
นอกจากนี้ Hunt.io ยังพบ PHP web shell ที่ทางบริษัทระบุว่าถูกติดตั้งไว้บนเว็บเซิร์ฟเวอร์ของกระทรวงการคลัง
นักวิจัยได้เชื่อมโยงเซิร์ฟเวอร์นี้ไปยังโครงสร้างพื้นฐานอื่น ๆ ที่ผู้โจมตีควบคุมอยู่ ผ่านทาง TLS certificates ที่ใช้งานร่วมกันในช่วงเวลาเดียวกัน
Hunt อธิบายว่า "นอกเหนือจาก Common name แล้ว Certificates ทั้งหมดนี้ยังมี JA4X fingerprint เหมือนกัน ซึ่งเป็นค่า Hash ที่ได้จากโครงสร้างของ Certificate เอง ไม่ใช่จากเนื้อหาภายใน"
"การสืบค้นค่า Hash ดังกล่าวควบคู่ไปกับชื่อทั่วไป www ในระบบ HuntSQL ทำให้พบ Hosts เพิ่มเติมที่เกี่ยวข้องกันอีกสองแห่ง ได้แก่ 118.107.222[.]232 (The Gigabit ประเทศมาเลเซีย) และ 202.181.27[.]115 (Converged Communications Limited ฮ่องกง)"
หนึ่งในเซิร์ฟเวอร์เหล่านั้นถูกเชื่อมโยงเข้ากับปฏิบัติการนี้ในภายหลังผ่านทาง Address ของ Command-and-control ที่ถูกฝังอยู่ในมัลแวร์ที่กู้คืนมาได้
ภายใน Directory ดังกล่าวยังพบมัลแวร์สำหรับ Windows และ Linux ที่เขียนด้วยภาษา Go ซึ่งยังไม่เคยถูกบันทึกในฐานข้อมูลมาก่อน โดยผู้ดำเนินการเรียกมัลแวร์ตัวนี้ว่า Hades
อย่างไรก็ตาม การค้นพบที่น่าสนใจกว่านั้นคือชุดของ Logs ที่แสดงให้เห็นว่าผู้โจมตีได้นำ AI agent ที่ชื่อว่า Hermes มาใช้ในการทำให้ขั้นตอนบางส่วนของการโจมตีทางไซเบอร์ต่อกระทรวงการคลังเป็นแบบ Automate
Hermes ทำงานใน YOLO mode
Hermes เป็น AI agent แบบ Open-source ที่เปิดตัวเมื่อเดือนกุมภาพันธ์ 2026 ซึ่งทำงานเป็นแบบ Persistent Service และสามารถจดจำข้อมูลระหว่าง Sessions งานที่แตกต่างกันได้
AI agent ตัวนี้สามารถโต้ตอบกับเครื่องมือต่าง ๆ และรันคำสั่งได้ในขณะที่ทำงานตามที่ผู้ควบคุมมอบหมาย
ซอฟต์แวร์ดังกล่าวมีการตั้งค่าที่เรียกว่า YOLO mode ซึ่งจะลบการแจ้งเตือนที่ปกติแล้วต้องอาศัยคนคอยอนุมัติการทำงานของคำสั่งที่อันตรายออกไป
นักวิจัยสามารถกู้คืนข้อมูลระบบ และบันทึกผลการทำงานของ Hermes จาก Directory ที่เปิดเผยสู่สาธารณะ ซึ่งแสดงให้เห็นว่าผู้ควบคุมได้เปิดใช้งานโหมดที่ทำงานโดยไม่ต้องมีผู้ดูแล ส่งผลให้ Agent สามารถรันคำสั่ง และวิเคราะห์ระบบต่อไปได้โดยไม่ต้องรอการอนุมัติจากมนุษย์ในแต่ละขั้นตอน
Logs การเรียกใช้งานของ Hermes จำนวน 5 รายการที่กู้คืนมาได้ แสดงให้เห็นว่า Agent ถูกนำมาใช้เพื่อหาวิธียกระดับสิทธิ์, สแกนหาช่องโหว่ของ Kernel, รวบรวมข้อมูล Services, ค้นหา SUID และ SGID binaries, ตรวจสอบ Containers และค้นหาข้อมูลในระบบไฟล์
นอกจากนี้ Hermes ยังได้รับคำสั่งให้ใช้ LinPEAS privilege-escalation enumeration script (สคริปต์สำหรับรวบรวมข้อมูลเพื่อยกระดับสิทธิ์) เวอร์ชันที่ปรับแต่งขึ้นมาโดยเฉพาะ เพื่อรวบรวมข้อมูลจาก Host ของกระทรวงการคลัง
ในอีกงานหนึ่ง ผู้ควบคุมได้สั่งให้ Hermes ค้นหาข้อมูลแบบ Recursively ใน Web directory ที่เกี่ยวข้องกับสำนักงานปลัดกระทรวงการคลัง
Agent ได้ทำรายการไฟล์ PDF, DOC และ XLS ซึ่งรวมถึงแบบประเมินผลการปฏิบัติงาน และบันทึกข้อมูลบุคลากรย้อนหลังไปจนถึงปี 2012 อย่างไรก็ตาม Hunt ระบุว่าไม่พบหลักฐานว่าไฟล์เหล่านี้ถูกลักลอบนำออกไป
การค้นพบครั้งนี้ไม่ได้บ่งชี้ว่า Hermes ตัดสินใจมุ่งเป้าโจมตีกระทรวงฯ ด้วยตัวมันเอง
แต่ในทางกลับกัน Logs ที่ถูกเปิดเผยแสดงให้เห็นว่ามีผู้ควบคุมคอยกรอกเป้าหมาย และเครื่องมือให้กับ Agent ในขณะที่ YOLO mode ช่วยให้ Agent สามารถรันคำสั่งต่าง ๆ ตามปกติในขั้นตอนหลังการเจาะระบบได้โดยไม่ต้องคอยควบคุมดูแลอย่างใกล้ชิด
Hunt.io ระบุว่า หลักฐานที่กู้คืนมาได้แสดงภาพของการบุกรุกที่กำลังดำเนินอยู่ โดยมีการจัดเตรียมเครื่องมือเอาไว้แล้ว และกำลังขยายการเข้าถึงระบบภายใน อย่างไรก็ตาม นักวิจัยไม่สามารถระบุได้ว่าผู้โจมตีสามารถเข้าถึงระบบในตอนแรกได้อย่างไร
ทางบริษัท และ Diachenko ได้แจ้งเรื่องนี้ไปยัง ThaiCERT และสำนักงานคณะกรรมการการรักษาความมั่นคงปลอดภัยไซเบอร์แห่งชาติของไทย (NCSA) เมื่อวันที่ 15 กรกฎาคม ตามรายงานระบุว่า ทั้งสององค์กรรับทราบการแจ้งเตือนดังกล่าวในวันเดียวกัน
กิจกรรมของ Hermes ในครั้งนี้ถือเป็นตัวอย่างล่าสุดของการใช้ AI agents ในการก่อเหตุโจมตีทางไซเบอร์
เมื่อต้นเดือนที่ผ่านมา ปฏิบัติการ JadePuffer ransomware ก็ได้ใช้ AI agent ในการทำให้การโจมตีทั้งหมดเป็นไปโดยอัตโนมัติ ไม่ว่าจะเป็นการสำรวจข้อมูล (Reconnaissance), การขโมยข้อมูล Credential, การโจมตีต่อไปภายในเครือข่าย (Lateral movement), การยกระดับสิทธิ์ และการเข้ารหัสข้อมูล
Agents เหล่านี้ยังสามารถทำให้เกิดการเจาะระบบในโลกแห่งความเป็นจริงได้ แม้ว่าจะไม่ได้ตั้งใจก็ตาม
เมื่อเร็ว ๆ นี้ OpenAI ได้เปิดเผยว่า Models ของตนได้ทำการเจาะระบบ Hugging Face โดยอัตโนมัติในระหว่างที่กำลังเข้ารับการทดสอบประสิทธิภาพด้านความปลอดภัยทางไซเบอร์ โดยการใช้ประโยชน์จากช่องโหว่แบบ Zero-day เพื่อ Escape ออกจากสภาพแวดล้อมการทดสอบแบบ Sandboxed และเข้าถึงอินเทอร์เน็ต
จากนั้น AI จึงใช้ข้อมูล Credentials ที่ขโมยมาได้รวมถึงช่องโหว่เพิ่มเติมอื่น ๆ เพื่อเจาะเข้าสู่ระบบการทำงานจริงของ Hugging Face
ที่มา : bleepingcomputer

You must be logged in to post a comment.