Een hacker heeft een populaire AI-assistent, Hermes, geïnstalleerd op een gehuurde server en de beveiligingsinstelling uitgeschakeld die toestemming vraagt voor risicovolle opdrachten. Vervolgens werd de agent ingezet binnen het netwerk van het Thaise ministerie van Financiën, verantwoordelijk voor de staatskas en belastinginning. De AI-agent doorzocht zelfstandig hosts op root-toegang, doorzocht bestandssystemen en bekeek een map met personeelsgegevens die teruggaan tot 2012.

De logs van de agent werden onbeschermd achtergelaten op een webserver met directory listing aan, waar het threat intelligence-bedrijf Hunt.io en onderzoeker Bob Diachenko ze ontdekten, samen met 585 bestanden en 470 MB aan aanvalstools. Hermes is een open-source assistent van Nous Research, bedoeld voor het beheren van e-mail en het uitvoeren van taken via Telegram of Slack. Het is geen hackingtool en de gebruikte modus, YOLO, is een gedocumenteerde functie die het toestaat opdrachten zonder menselijke goedkeuring uit te voeren. Dit onderscheidt deze aanval van eerdere AI-geassisteerde aanvallen waarbij aanvallers het model moesten misleiden, zoals bij de Chinese spionagegroep die Claude Code gebruikte.

De Hermes-agent draaide op de machine van de aanvaller zelf, zonder toezicht van een leverancier of accountbeheer. De aanvaller had al toegang tot het netwerk voordat de agent werd ingezet. Hunt.io vond een verborgen web shell op een webserver van het ministerie, scripts gericht op interne Hadoop-systemen en gestolen mailbox-wachtwoorden in een mailtestscript. Er is geen bewijs dat data het netwerk heeft verlaten en het is onbekend hoe de aanvaller aanvankelijk binnenkwam.

De scripts van de aanvaller waren gericht op het misbruiken van een Hadoop-databaseservice die standaard elk wachtwoord accepteert. De aanvaller gebruikte een op afdelingsafkortingen gebaseerde wachtwoordenlijst in plaats van een standaardwoordenboek en shellcode met harde paden binnen het intranet. De Hermes-agent voerde repetitieve taken uit zoals scannen, output lezen en vervolgacties bepalen. De gebruikte commando’s waren standaard, zoals LinPEAS voor privilege-escalatie, zoeken naar bestanden met verhoogde rechten en directory crawls. Het verschil was dat geen enkele opdracht menselijke goedkeuring kreeg.

Hermes biedt drie manieren om de menselijke controle uit te schakelen: een --yolo vlag bij opstarten, een /yolo commando tijdens de sessie of een HERMES_YOLO_MODE=1 omgevingsvariabele. De configuratiehandleiding waarschuwt om deze modus alleen in vertrouwde sandbox-omgevingen te gebruiken. Een hardline blocklist blijft wel actief en blokkeert commando’s die het systeem zouden wissen. De menselijke controle werd uitgeschakeld, niet alle beveiligingen.

De agent voerde onder meer vijf scans uit, waaronder kernel kwetsbaarheidsscans, een tweede LinPEAS-run, zoeken naar binaries met verhoogde rechten, een bestandssysteemlijst en een recursieve crawl van de webroot van het Office of the Permanent Secretary. Deze map bevatte onder andere Office-documenten, prestatiebeoordelingen en personeelsgegevens vanaf 2012. De logs tonen dat de agent deze directory las, maar er is geen bewijs dat bestanden werden geëxfiltreerd. De scan was aangepast om vier Linux kernel kwetsbaarheden uit 2026 te controleren.