El 23 de julio de 2026, el equipo de threat intelligence de Hunt.io publicó un informe detallado sobre una operación de espionaje que utilizó al agente autónomo Hermes AI Agent en modo YOLO (sin aprobaciones) para atacar la red del Ministerio de Finanzas (MOF) de Tailandia. El ataque, que se desarrolló entre el 9 y el 13 de julio, dejó al descubierto no solo el uso creciente de IA ofensiva, sino también la importancia de monitorizar comportamientos anómalos de agentes y cargas útiles personalizadas como el implante Hades (escrito en Go).
Este post desglosa los hallazgos clave, explica cómo Hermes fue utilizado, qué indica esto sobre el futuro de las amenazas impulsadas por LLM y ofrece recomendaciones prácticas para equipos de seguridad que trabajan con entornos AWS o híbridos.
Cómo se desarrolló el ataque
Según los logs capturados en tres directorios expuestos en el servidor 43.246.208.207 (AS132883, Hong Kong), el actor detrás de la operación:
- Dejó tres directorios abiertos en los puertos 80, 8443 y 8080 durante tres días.
- Utilizó Hermes en modo YOLO, lo que significa que el agente ejecuta comandos potencialmente peligrosos sin solicitar aprobación al operador.
- Ejecuta comandos de enumeración de red (
nmap,ping sweep), recolección de información del sistema (LinPEAS) y traversal de archivos. - Desplegó un implante personalizado llamado Hades, un binario Go que funciona como puerta trasera y C2 ligero.
- Utilizó credenciales robadas codificadas en scripts para atacar infraestructura de correo y clústeres Hadoop (incluyendo un UDF malicioso en HiveServer2 que ejecuta comandos y devuelve salida sobre WebHDFS).
- Pivoteó mediante certificados TLS a dos servidores adicionales, uno de los actuó como segundo nodo C2 para Hades.
rm -rf /, exposición de credenciales o lateral movement no intencional).
Indicadores de compromiso (IOCs) relevantes
Los investigadores de Hunt.io extrajeron los siguientes IOCs que pueden ser útiles para búsquedas en logs o herramientas de detección:
- Dirección IP:
43.246.208.207 - Dominios asociados (según certificados TLS):
hk1.example.com,hk2.example.com(ejemplos). - Hashes SHA256 de los binarios Hades (variantes para Windows y Linux).
- Rutas de webshells desplegadas:
/var/www/html/upload.php,/tmp/wshell.jsp. - Comando típico de Hermes en logs:
hermes chat -q "enumerate internal hosts"(o similares). - Uso de
LinPEASy scripts de enumeración de credenciales. - Conexiones salientes no habituales a puertos 8080/8443 desde hosts internos.
Cómo detectar comportamientos anómalos de agentes autónomos
Aunque el caso involucró a Hermes, las técnicas de detección son aplicables a cualquier agente LLM que ejecute comandos en sistemas comprometidos. Algunas estrategias:
- Monitorización de procesos: Alertar cuando se vean procesos de agentes conocidos (
hermes,claude,codex,opencode) ejecutándose con argumentos inusuales o en contextos no esperados (por ejemplo, desde usuarios de servicio o contenedores). - Registro de comandos: Habilitar el historial de comandos de la shell (bash, zsh, powerShell) y enviarlo a un SIEM. Busca patrones como
hermes*,./hermeso invocaciones a través denohupydisown. - Análisis de tráfico saliente: Detectar conexiones HTTPS/HTTP a dominios o IPs poco frecuentes, especialmente aquellos que aparecen en feeds de threat intelligence.
- Uso de herramientas de postura de nube: En AWS, habilitar CloudTrail y GuardDuty para detectar llamadas a la API de STS
AssumeRolecon credenciales temporales inusuales o ejecuciones de Lambda desde funciones no autorizadas. - Integridad de archivos: Utilizar FIM (File Integrity Monitoring) para detectar creación o modificación de binarios en rutas temporales (
/tmp,/var/tmp) o en directorios web.
Lecciones para equipos de seguridad que usan o defienden contra agentes LLM
El incidente muestra que los agentes autónomos pueden ser armas poderosas tanto para atacantes como para defensores. Para minimizar riesgos:
- Desactivar modos de aprobación automática: En Hermes, usar el modo de aprobación manual (
approvals.mode: manual) osmarty evitar YOLO en producción. - Implementar principio de mínimo privilegio: Ejecutar el agente con un usuario de servicio limitado, sin acceso a sudo ni a claves de AWS extensas.
- Segmentar redes y aplicar zero trust: Limitar el movimiento lateral con microsegmentación y políticas de salida estrictas (por ejemplo, solo permitir tráfico HTTP/S a dominios de confianza).
- Utilizar herramientas de detección de comportamiento: Soluciones como EDR con reglas basadas en comandos o plataformas de UEBA pueden identificar la ejecución de scripts de reconocimiento en tiempo real.
- Realizar ejercicios de equipo rojo: Simular el uso de un agente autónomo en modo YOLO para validar que las alarmas se disparien y que los playbooks de respuesta sean efectivos.
- Mantenerse informado sobre feeds de amenaza: Como demostró Hunt.io, el intercambio rápido de IOCs permite bloquear IPs y dominios maliciosos antes de que causen daño.
Conclusión
El caso del Ministerio de Finanzas de Tailandia es una señal de alerta: los agentes autónomos como Hermes ya están siendo utilizados en operaciones reales de espionaje y ransomware. Sin embargo, el mismo agente también puede ser un aliado poderoso para la defensa cuando se usa bajo supervisión estricta y con controles de seguridad adecuados. La clave está en equilibrar la productividad que brinda la IA con la visibilidad y el control necesario para evitar que se convierta en un vector de compromiso.
Como profesionales de seguridad, debemos adoptar una postura proactiva: monitorizar, detectar y responder rápidamente a cualquier indicio de uso no autorizado de estas herramientas, al mismo tiempo que exploramos cómo aprovechar su potencial para mejorar nuestras propias capacidades de detección y respuesta.