Onderzoekers van cybersecuritybedrijf Hunt.io ontdekten dat hackers een autonome kunstmatige intelligentie-agent hebben gebruikt om een cyberspionagecampagne uit te voeren tegen het Thaise ministerie van Financiën. Tijdens het lopende incident vonden zij honderden bestanden die openbaar toegankelijk waren op de infrastructuur van de aanvallers. Deze bestanden bevatten malware, gestolen inloggegevens, aanvalsscripts, logs van de AI-agent en bewijs dat de hackers al toegang hadden tot meerdere systemen binnen het ministerie.

Hoewel het onduidelijk is hoe de aanvallers het netwerk van het ministerie aanvankelijk binnendrongen, lijkt het grootste deel van de operatie te zijn uitgevoerd met Hermes, een open-source AI-agent die eerder dit jaar werd uitgebracht door het AI-onderzoeksbedrijf Nous Research. De aanvallers activeerden de zogenaamde "YOLO-modus" van de software, waardoor de AI-agent opdrachten kon uitvoeren zonder menselijke goedkeuring. De agent verkende zelfstandig het netwerk, doorzocht interne bestanden, verzamelde systeeminformatie en zocht naar mogelijkheden om hogere toegangsrechten te verkrijgen.

De blootgestelde infrastructuur bevatte ook exploits voor bekende softwarekwetsbaarheden, scripts die specifiek waren afgestemd op het ministerie, gestolen inloggegevens, actieve authenticatiecookies en een nieuw ontdekte malwarefamilie genaamd Hades. Deze malware functioneert als een aangepaste backdoor om blijvende toegang tot de gecompromitteerde systemen te behouden. Zowel Windows- als Linux-versies van de malware waren in staat om op afstand commando's uit te voeren en bestanden over te dragen.

De onderzoekers identificeerden het ministerie als doelwit omdat veel van de teruggevonden scripts expliciet verwezen naar de interne infrastructuur van de organisatie, waaronder administratieve webportalen, e-mailsystemen en documentbeheersystemen. Extra tools waren ontworpen om wachtwoorden van ministeriële e-mailaccounts te testen en interactie te hebben met specifieke interne systemen. Hoewel er bewijs was dat meerdere systemen waren gecompromitteerd, vonden de onderzoekers geen aanwijzingen dat er data was buitgemaakt. De activiteiten richtten zich vooral op verkenning, diefstal van credentials en het in kaart brengen van het netwerk voor mogelijke vervolgoperaties.

Hunt.io maakte geen directe toewijzing aan een bekende hackersgroep, maar meerdere indicatoren wezen op Chinese taalgebruikers. De Thaise nationale computer noodresponsorganisatie ThaiCERT en de National Cyber Security Agency werden op 15 juli geïnformeerd over het incident. De kwaadaardige activiteiten dateren volgens de onderzoekers van half tot eind juni. Het ministerie van Financiën heeft het incident niet publiekelijk bevestigd en reageerde niet op verzoeken om commentaar. Thaise cybersecurityautoriteiten kondigden aan de verdediging tegen AI-gedreven cyberaanvallen te versterken om beter voorbereid te zijn op toekomstige dreigingen. Meer details over het onderzoek zijn te vinden in het rapport van Hunt.io.