Hackerek egy autonóm mesterségesintelligencia-ügynök segítségével hajtottak végre kiberkémkedési műveletet a thaiföldi pénzügyminisztérium ellen. A támadást a Hunt.io kiberbiztonsági vállalat kutatói tárták fel, miután egy nyilvánosan elérhető, támadók által üzemeltetett szerveren több száz fájlt találtak, miközben a művelet még folyamatban volt.
A kiszivárgott adatok között kártevők, támadási szkriptek, ellopott hitelesítési adatok, aktív munkamenet-cookie-k, MI-ügynök logok és több kompromittált minisztériumi rendszerre utaló bizonyítékok szerepeltek. Az első behatolás módját a kutatóknak nem sikerült azonosítaniuk.
A támadás jelentős részét vélhetően a Nous Research által fejlesztett, nyílt forráskódú Hermes MI-ügynök végezte. A támadók bekapcsolták az úgynevezett „YOLO módot”, amelyben a rendszer emberi jóváhagyás nélkül hajthatott végre parancsokat. Az ügynök önállóan térképezte fel a hálózatot, belső fájlokat keresett, rendszerinformációkat gyűjtött, és jogosultságkiterjesztési lehetőségek után kutatott.
A támadói infrastruktúrán több ismert sérülékenységet kihasználó exploitot, kifejezetten a minisztérium rendszereihez készített eszközöket és egy korábban nem dokumentált, Hades nevű kártevőcsaládot is találtak. A Windows- és Linux-rendszereket egyaránt célzó Hades egy egyedi hátsó kapuként működött, amely tartós hozzáférést, távoli parancsvégrehajtást és fájlátvitelt tett lehetővé.
A célpontot azért azonosították nagy valószínűséggel a thaiföldi pénzügyminisztériumként, mert a talált szkriptek belső adminisztrációs portálokra, levelezőrendszerekre és dokumentumkezelő platformokra hivatkoztak. Egyes eszközök minisztériumi e-mail-jelszavak tesztelésére és konkrét belső rendszerek kezelésére szolgáltak.
Bár több rendszer kompromittálására találtak bizonyítékot, adatszivárogtatásra utaló jelet nem észleltek. A művelet elsősorban felderítésre, hitelesítési adatok megszerzésére és a hálózat feltérképezésére összpontosult, valószínűleg későbbi támadások előkészítéseként.
A Hunt.io nem kötötte az akciót ismert hackercsoporthoz, de több jel alapján a támadók kínai nyelvűek lehettek. A ThaiCERT-et és a thaiföldi Nemzeti Kiberbiztonsági Ügynökséget július 15-én értesítették, a rosszindulatú tevékenység pedig legalább június közepéig vagy végéig vezethető vissza.
A pénzügyminisztérium nem ismerte el nyilvánosan az incidenst. A thaiföldi hatóságok később bejelentették, hogy megerősítik az ország védelmét az MI-ügynökökkel végrehajtott kibertámadásokkal szemben.

