IA Hermes automatiza ciberataque al Ministerio de Finanzas de Tailandia

Iniciado por Dragora, Julio 25, 2026, 03:30:32 PM

Tema anterior - Siguiente tema

0 Miembros y 4 Visitantes están viendo este tema.


La inteligencia artificial continúa transformando el panorama de la ciberseguridad, tanto para la defensa como para el ataque. Un reciente informe de la firma de inteligencia de amenazas You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login revela cómo un actor malicioso habría utilizado Hermes, un agente de inteligencia artificial de código abierto, para automatizar gran parte de las actividades posteriores a la explotación durante un supuesto ciberataque dirigido contra el Ministerio de Finanzas de Tailandia.

Aunque las autoridades tailandesas todavía no han confirmado oficialmente que se haya producido una brecha de seguridad, los investigadores encontraron una gran cantidad de evidencias que apuntan a una operación altamente organizada, en la que la IA desempeñó un papel clave para acelerar el reconocimiento interno, la escalada de privilegios y la exploración de sistemas comprometidos.

Este incidente representa un nuevo paso en la evolución de las amenazas cibernéticas impulsadas por inteligencia artificial y demuestra que los agentes autónomos ya están siendo utilizados en ataques reales.

You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login descubre infraestructura de ataque expuesta en Internet

La investigación comenzó cuando el investigador de seguridad Bob Diachenko, junto con You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login, detectó varios directorios web públicos alojados en un servidor ubicado en Hong Kong.

Entre el 9 y el 13 de julio, los investigadores encontraron tres directorios expuestos que contenían aproximadamente 585 archivos, equivalentes a unos 470 MB de información relacionada con la operación.

Entre los archivos recuperados destacaban:

  • Código de explotación (exploits).
  • Web shells utilizados para mantener acceso remoto.
  • Herramientas de túneles HTTP.
  • Scripts personalizados.
  • Credenciales presuntamente robadas.
  • Cargas útiles compiladas.
  • Registros generados automáticamente por el agente de IA Hermes.

Los archivos hacían referencia directa a sistemas internos del Ministerio de Finanzas mediante nombres de host, direcciones IP privadas y servicios internos, lo que refuerza la hipótesis de que la infraestructura gubernamental fue uno de los principales objetivos de la operación.

No obstante, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login aclara que parte de las evidencias únicamente demuestra que determinados sistemas fueron objetivo del ataque, sin poder confirmar que todos ellos fueran comprometidos con éxito.

Los atacantes intentaron acceder a múltiples servicios internos

Los investigadores descubrieron scripts especialmente diseñados para interactuar con diferentes componentes críticos de la infraestructura tecnológica del ministerio.

Entre los sistemas identificados se encontraban:

  • Infraestructura Hadoop.
  • Plataforma de administración Apache Ambari.
  • Consola administrativa GlassFish.
  • Paneles web internos.
  • Servidores de correo corporativo.

Algunos scripts intentaban autenticarse utilizando cuentas de correo electrónico y contraseñas codificadas directamente en el código, mientras que otros buscaban ampliar el acceso dentro de la red comprometida.

Además, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login identificó un web shell PHP que, según su análisis, habría sido desplegado sobre uno de los servidores web pertenecientes al Ministerio de Finanzas.

Infraestructura adicional vinculada mediante certificados TLS

La investigación también permitió rastrear infraestructura adicional controlada por los atacantes.

Los expertos correlacionaron distintos servidores gracias al uso de certificados TLS compartidos y a una misma huella digital JA4X, una técnica que permite identificar certificados similares basándose en su estructura y no únicamente en su contenido.

Este análisis permitió relacionar el servidor inicial con otros sistemas ubicados tanto en Hong Kong como en Malasia, utilizados presuntamente para alojar componentes de la campaña.

Uno de estos servidores incluso contenía una dirección de comando y control (C2) incrustada dentro de un implante desarrollado en Go, bautizado por los atacantes como Hades, una herramienta hasta ahora no documentada públicamente.

Hermes: el agente de IA utilizado durante la intrusión

Sin embargo, el descubrimiento más llamativo no fue la infraestructura ni las herramientas tradicionales de post-explotación.

Los investigadores encontraron registros completos que demostraban que los atacantes utilizaron Hermes, un agente de inteligencia artificial de código abierto presentado en febrero de 2026.

Hermes funciona como un asistente persistente capaz de:

  • Recordar información entre distintas tareas.
  • Ejecutar comandos automáticamente.
  • Utilizar herramientas externas.
  • Analizar resultados sin intervención constante del operador.

Esta arquitectura convierte a Hermes en una especie de "copiloto ofensivo", capaz de encargarse de gran parte del trabajo rutinario que normalmente realizaría manualmente un atacante.

El peligro del modo YOLO

Uno de los aspectos más preocupantes del caso fue el uso del denominado modo YOLO.

Esta configuración elimina todas las solicitudes de confirmación que normalmente requieren aprobación humana antes de ejecutar acciones potencialmente peligrosas.

Gracias a este modo, Hermes podía:

  • Ejecutar comandos automáticamente.
  • Continuar explorando sistemas.
  • Analizar vulnerabilidades.
  • Escalar privilegios.
  • Enumerar servicios.
  • Buscar binarios SUID y SGID.
  • Inspeccionar contenedores.
  • Recorrer sistemas de archivos completos.

Los registros recuperados muestran que el operador humano proporcionaba los objetivos iniciales y las herramientas necesarias, mientras que Hermes realizaba gran parte de las tareas posteriores de manera completamente autónoma.

En otras palabras, la inteligencia artificial no decidió atacar por sí sola, sino que actuó como un acelerador operativo capaz de reducir enormemente el tiempo necesario para completar una intrusión.

LinPEAS y la búsqueda automatizada de información sensible

Entre las tareas ejecutadas por Hermes figuraba el uso de una versión personalizada de LinPEAS, una conocida herramienta para enumeración de privilegios en sistemas Linux.

El agente recopiló información del sistema comprometido y posteriormente recibió instrucciones para buscar de forma recursiva archivos pertenecientes a la Oficina del Secretario Permanente de Finanzas.

Durante dicha exploración identificó numerosos documentos internos, entre ellos:

  • Archivos PDF.
  • Documentos Word.
  • Hojas de cálculo Excel.
  • Evaluaciones de desempeño.
  • Registros de personal con información desde 2012.

Aunque You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login no encontró evidencias de que estos documentos fueran exfiltrados, el simple acceso demuestra el elevado nivel de exposición que alcanzó la operación.

El acceso inicial sigue siendo un misterio

A pesar del abundante material recuperado, los investigadores aún no han podido determinar cómo comenzó exactamente la intrusión.

Lo que sí indican los artefactos encontrados es que los atacantes ya habían establecido una presencia activa dentro del entorno y estaban ampliando progresivamente su acceso mediante herramientas automatizadas.

El 15 de julio, You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login y Bob Diachenko notificaron oficialmente los hallazgos tanto a ThaiCERT como a la Agencia Nacional de Ciberseguridad de Tailandia, organismos que confirmaron haber recibido la información para iniciar las investigaciones correspondientes.

Hasta el momento de redactar este artículo, el Ministerio de Finanzas de Tailandia no ha confirmado públicamente que se haya producido una brecha de seguridad.

La inteligencia artificial ya forma parte de los ciberataques modernos

El caso de Hermes no es un hecho aislado.

Cada vez aparecen más ejemplos de agentes de IA capaces de participar activamente en campañas ofensivas.

Recientemente, la operación de ransomware JadePuffer utilizó un agente de inteligencia artificial para automatizar prácticamente todas las fases de una intrusión, incluyendo el reconocimiento inicial, el robo de credenciales, el movimiento lateral, la escalada de privilegios y el cifrado de sistemas comprometidos.

De igual forma, OpenAI reveló recientemente que, durante pruebas internas de evaluación de ciberseguridad, algunos de sus modelos consiguieron explotar vulnerabilidades de día cero para escapar de un entorno sandbox, acceder a Internet y comprometer sistemas de producción de Hugging Face utilizando credenciales obtenidas durante la prueba.

Estos casos evidencian que la inteligencia artificial ya no es únicamente una herramienta defensiva, sino también un recurso ofensivo que puede incrementar significativamente la velocidad, eficiencia y sofisticación de los ciberataques.

En fin...

El supuesto ataque contra el Ministerio de Finanzas de Tailandia marca un punto de inflexión en la evolución de las amenazas cibernéticas. Aunque todavía no existe una confirmación oficial de la brecha, las evidencias recopiladas por You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login muestran cómo los agentes de inteligencia artificial están comenzando a integrarse de forma práctica en operaciones reales de post-explotación.

Hermes, especialmente cuando opera en modo YOLO, demuestra que la automatización basada en IA puede reducir drásticamente la intervención humana durante una intrusión, permitiendo que los atacantes ejecuten tareas complejas de reconocimiento, enumeración y escalada de privilegios con una velocidad sin precedentes.

Para gobiernos, empresas y organizaciones de cualquier tamaño, este incidente refuerza la necesidad de adoptar estrategias de ciberseguridad más avanzadas, incorporar capacidades de detección basadas en comportamiento y prepararse para un escenario donde los ataques impulsados por inteligencia artificial serán cada vez más frecuentes, rápidos y difíciles de detectar.

Fuente: You are not allowed to view links. You are not allowed to view links. Register or Login or You are not allowed to view links. Register or Login