استخدام وكيل Hermes للذكاء الاصطناعي في هجوم إلكتروني على وزارة المالية التايلاندية

تحليل أمني يكشف توظيف وكيل الذكاء الاصطناعي Hermes لاختراق أنظمة رسمية.

استخدام وكيل Hermes للذكاء الاصطناعي في هجوم إلكتروني على وزارة المالية التايلاندية

كشف تحليل أجرته شركة استخبارات التهديدات Hunt.io بالتعاون مع الباحث الأمني Bob Diachenko عن استخدام وكيل ذكاء اصطناعي مفتوح المصدر يُدعى Hermes في وضع غير مراقب يعرف باسم YOLO، لأتمتة أنشطة ما بعد الاختراق خلال هجوم إلكتروني استهدف وزارة المالية التايلاندية. وجاء هذا الكشف بعد العثور على أدلة مكشوفة على خادم في هونغ كونغ تابع لشركة TOPIDC (A احتوت مئات الملفات المرتبطة بالعملية.

وبين 9 و13 يوليو 2026، وثقت أدوات الرصد لدى Hunt.io ثلاثة أدلة مكشوفة على المنافذ 80 و8443 و8080 للخادم الذي يحمل عنوان IP: 43.246.208.207. وضمت هذه الأدلة 585 ملفاً بحجم إجمالي بلغ نحو 470 ميغابايت، تضمنت شيفرات استغلال لثغرات معروفة من بينها CVE-2019-17571 وCVE-2020-9496 وCVE-2021-44228، وواجهات ويب خبيثة، وأدوات نفق HTTP من نوع suo5، وبرمجيات نصية مخصصة، وبيانات اعتماد مسروقة، وحمولات مجمعة، بالإضافة إلى سجلات جلسات وكيل Hermes.

وأظهرت السجلات المستخرجة أن المشغل فعّل وضع YOLO في وكيل Hermes، وهو إعداد يلغي طلبات الموافقة البشرية على الأوامر التي قد تشكل خطراً، ما أتاح للوكيل تنفيذ المهام وتحليل الأنظمة دون انتظار موافقة في كل خطوة. وتضمن السجل الخاص بالجلسات الخمس المسترجعة أوامر بتصعيد الصلاحيات، وفحص ثغرات النواة، وعد الخدمات، والبحث عن ثنائيات SUID وSGID، وتفحص الحاويات، وتصفح أنظمة الملفات. 

كما استخدم الوكيل نسخة مخصصة من سكريبت LinPEAS لجمع معلومات عن أحد المضيفين داخل الوزارة، وفهرس ملفات PDF وDOC وXLS في دليل ويب يتبع مكتب الأمين الدائم للمالية، دون وجود دليل على تسريبها. ويُعد Hermes وكيلاً ذكياً مزوداً بقدرات استدعاء أدوات وذاكرة طويلة المدى، وهو متاح على منصة GitHub.

بالإضافة إلى ذلك، عثر الباحثون على غرسة جديدة غير موثقة سابقاً مكتوبة بلغة Go، أطلق عليها المشغل اسم Hades. وتوفرت منها نسخ لنظامي التشغيل ويندوز ولينكس، وهي تعمل كباب خلفي يتيح تنفيذ الأوامر ورفع الملفات وتنزيلها وإدارة الاتصالات، وقد جرى ربطها بخادم آخر مرتبط بالعملية عبر شهادات TLS مشتركة وباستخدام بصمة JA4X.

واستهدفت السكربتات التي عُثر عليها أنظمة Hadoop وApache Ambari وGlassFish وخوادم البريد التابعة للوزارة، كما نُشرت واجهة ويب PHP على أحد خوادم الويب الخاصة بالوزارة. وتشير جلسات ملفات تعريف الارتباط النشطة وواجهات الويب المنشورة والأدلة على الوصول إلى عناوين IP داخلية إلى أن المهاجمين تمكنوا من اختراق أنظمة متعددة داخل شبكة الوزارة، رغم أن وزارة المالية لم تؤكد تعرضها للاختراق بشكل رسمي حتى الآن، وتدل بعض الأدوات المستردة على استهداف لم يصل إلى اختراق كامل. وتفيد التحليلات بأن العملية ربما يقف خلفها فاعل واحد اعتمد بشكل كبير على الأتمتة لإدارة أنشطة ما بعد الاختراق.

ولم يتمكن الباحثون من تحديد آلية الوصول الأولي إلى الشبكة، ولا هوية الجهة المهاجمة أو انتمائها، كما لم يُعثر على دليل على تسريب البيانات المسروقة. وأُخطر كل من المركز الوطني للاستجابة لطوارئ الحاسب الآلي التايلاندي (ThaiCERT) والوكالة الوطنية للأمن السيبراني التايلاندية في 15 يوليو 2026، وأقرتا باستلام الإخطار في اليوم نفسه، في حين التزمت Hunt.io بنافذة الإفصاح المعيارية البالغة سبعة أيام قبل النشر.

ويأتي هذا النشاط في سياق تزايد استخدام وكلاء الذكاء الاصطناعي المستقلين في شن الهجمات الإلكترونية؛ حيث سبق أن استخدمت عملية فدية JadePuffer وكيلاً آلياً لأتمتة عملية اختراق كاملة، في حين كشفت OpenAI عن نجاح نماذجها في اختراق منصة Hugging Face ذاتياً أثناء اختبارات الأمن السيبراني. وتبرز هذه الحوادث اتجهاً متنامياً نحو توظيف الذكاء الاصطناعي كأداة مساعدة للمهاجمين، مما يفرض تحديات جديدة على فرق الدفاع عن الشبكات ويحتم تطوير استراتيجيات مواجهة تستوعب تهديدات الأتمتة الذكية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى