شخصی یک دستیار هوش مصنوعی متنباز را روی یک سرور اجارهای نصب کرد، تأیید انسانی پیش از اجرای دستورات پرخطر را غیرفعال کرد و آن را بهسمت وزارت دارایی تایلند نشانه گرفت؛ نهادی که خزانهداری و جمعآوری مالیات این کشور را بر عهده دارد. عامل هوش مصنوعی سپس بهتنهایی در شبکه وزارتخانه حرکت کرد، میزبانها را برای یافتن مسیرهای دسترسی ریشه بررسی کرد، سیستمهای فایل را پویش کرد و پوشهای از پروندههای پرسنلی کارکنان را که تا سال 2012 بازمیگشت، زیر و رو کرد.
موجر، لاگهای خود عامل را روی یک وبسرور با قابلیت فهرستبندی دایرکتوری فعال رها کرد. شرکت اطلاعات تهدید Hunt.io و پژوهشگر باب دیاچنکو این لاگها را همراه با 585 فایل و 470 مگابایت ابزار حمله کشف کردند. چیزی که این پرونده را از حملات پیشینِ کمکشده با هوش مصنوعی متمایز میکند، ماهیت ابزار و نحوه استفاده از آن است.
هرمس چیست و چرا این بار متفاوت است؟
ابزار مورد استفاده هرمس (Hermes) نام دارد؛ یک دستیار متنباز از Nous Research که افراد آن را برای مدیریت ایمیل، انجام کارهای روزمره و دریافت دستورات از طریق تلگرام یا اسلک نصب میکنند. این ابزار ذاتاً یک نرمافزار هک نیست و هیچ نقصی در آن وجود ندارد. جایی که داستان عوض میشود، مدی است که موجر انتخاب کرد: YOLO.
حالت YOLO یک قابلیت مستند در هرمس است که با پرچم خط فرمان اختصاصی خود فعال میشود. هنگامی که Anthropic در نوامبر گذشته از استفاده یک گروه چینی از Claude Code برای جاسوسی پرده برداشت، مهاجمان باید مدل را فریب میدادند تا همکاری کند و Anthropic پس از کشف موضوع، حسابهای آنها را مسدود کرد. هرمس اما روی ماشین خود موجر اجرا میشود. هیچ فروشندهای نظارت نمیکرد و هیچ حسابی برای مسدود کردن وجود نداشت.
ورود پیش از شروع عامل
موجر پیش از آنکه عامل هوش مصنوعی کارش را شروع کند، از قبل درون شبکه بود. Hunt.io یک وبشل پنهان روی یکی از وبسرورهای وزارتخانه، اسکریپتهایی نوشتهشده علیه سیستمهای داخلی Hadoop و گذرواژههای مسروقه صندوق پستی که در یک اسکریپت آزمایش ایمیل هاردکد شده بودند، بازیابی کرد. هیچچیز در فایلهای بازیابیشده نشاندهنده خروج دادهها از شبکه نیست و نحوه ورود اولیه موجر همچنان نامشخص است.
CERT ملی تایلند و آژانس امنیت سایبری این کشور در 15 ژوئیه مطلع شدند؛ اما تا 24 ژوئیه — زمان بررسی توسط The Hacker News — هیچکدام بیانیهای منتشر نکرده بودند.
سوءاستفاده از پیکربندی پیشفرض Hadoop
بخش قابلتأمل ماجرا این است که اسکریپتهای موجر برای سوءاستفاده از چیزی ساخته شده بودند که نباید پیشفرض باشد: یک سرویس پایگاه داده Hadoop که بهطور پیشفرض هر گذرواژهای را میپذیرد. انسان بخشهایی را انجام داد که نیاز به شناخت هدف داشت. گزارش Hunt.io نشان میدهد فهرست گذرواژهها از اختصارات خود وزارتخانه ساخته شده بود، نه از یک دیکشنری عمومی. شلکدها نیز مسیرهای هاردکدشدهای به اینترانت وزارتخانه را حمل میکردند.
عامل هوش مصنوعی بخش تکراری را بر عهده داشت: یک اسکن اجرا کند، خروجی را بخواند، تصمیم بگیرد بعدی چه چیزی بررسی شود، و یکی دیگر را اجرا کند. هیچچیز در مواد بازیابیشده نشان نمیدهد که عامل یک آسیبپذیری جدید کشف کرده یا هدف را انتخاب کرده باشد.
دستورات عادی، اتوماسیون خطرناک
هیچیک از دستورات غیرعادی نبودند. LinPEAS، یک اسکریپت استاندارد برای یافتن مسیرهای ارتقاء امتیاز در لینوکس؛ جستجوی فایلهایی با دسترسیهای بالا؛ پویش دایرکتوری. یک انسان همین دستورات را تایپ میکرد. چیزی که تغییر کرد این بود که هیچکس مجبور نبود هرکدام را تأیید کند.
هرمس این تنظیمات را به سه روش ارائه میدهد:
- پرچم
--yoloهنگام راهاندازی - دستور
/yoloدر میان جلسه - متغیر محیطی
HERMES_YOLO_MODE=1
راهنمای پیکربندی پروژه صراحتاً هشدار میدهد که «فقط از این حالت در محیطهای مورد اعتماد و سندباکسشده استفاده کنید.» یک لایه حفاظتی حتی در حالت YOLO هم فعال میماند: یک فهرست مسدودسازی سختگیرانه که دستوراتی میتوانند ماشینِ در حال اجرای عامل را پاک کنند را رد میکند. چیزی که موجر خاموش کرد، بررسی انسانی بود، نه همه محافظتها.
آنچه در لاگها دیده میشود
پنج فایل با نام call_00_*.txt نوبتهای عامل را ثبت کردهاند: اسکن آسیبپذیری کرنل علیه یک میزبان وزارتخانه، اجرای دومین LinPEAS، پویش برای باینریهای دارای دسترسی بالا، فهرستبندی سیستم فایل و پویش بازگشتی ریشه وب متعلق به دفتر دبیر دائم. آن پوشه شامل اسناد آفیس، ارزیابیهای عملکرد و پروندههای پرسنلی با تاریخ تا سال 2012 بود.
لاگها نشان میدهند عامل در حال خواندن دایرکتوری بوده است، اما هیچکدام نشان نمیدهند که فایلها از آن خارج شدهاند. اسکریپت اسکنی هم که به عامل داده شده بود، استاندارد نبود. یک linpeas.sh سفارشیشده چهار آسیبپذیری کرنل لینوکس سال 2026 را در سه خانواده بررسی کرد: Copy Fail (CVE-2026-31431)، Dirty Frag (CVE-2026-43284 و CVE-2026-43500) و DirtyClone (CVE-2026-43503). هرکدام در صورت برقراری پیشنیازها، دسترسی ریشه محلی را به کاربر میدهد.
آینده اتوماسیون در حملات سایبری
این پرونده نشان میدهد که خط بین یک ابزار بهرهوری و یک ابزار حمله، گاهی فقط یک پرچم خط فرمان است. هرمس ابزاری مشروع است، حالت YOLO قابلیتی مستند است و دستورات اجراشده همگی عادی بودند. اما ترکیب این سه عنصر در دست کسی که از قبل به شبکه نفوذ کرده، تصویری از آینده حملات سایبری را پیش چشم میگذارد؛ آیندهای که در آن بخش پرزحمت و تکراریِ نفوذ، به یک عامل خودکار سپرده میشود و انسان فقط کارهایی را انجام میدهد که نیاز به شناخت و برنامهریزی دارند.





