{"id":1752,"date":"2026-07-24T19:48:52","date_gmt":"2026-07-24T19:48:52","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/un-hacker-ejecuta-el-agente-de-inteligencia-artificial-de-hermes-sin-supervision-para-su-posterior-explotacion-en-el-ministerio-de-finanzas-tailandes\/"},"modified":"2026-07-24T19:48:52","modified_gmt":"2026-07-24T19:48:52","slug":"un-hacker-ejecuta-el-agente-de-inteligencia-artificial-de-hermes-sin-supervision-para-su-posterior-explotacion-en-el-ministerio-de-finanzas-tailandes","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/24\/un-hacker-ejecuta-el-agente-de-inteligencia-artificial-de-hermes-sin-supervision-para-su-posterior-explotacion-en-el-ministerio-de-finanzas-tailandes\/","title":{"rendered":"Un hacker ejecuta el agente de inteligencia artificial de Hermes sin supervisi\u00f3n para su posterior explotaci\u00f3n en el Ministerio de Finanzas tailand\u00e9s"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Alguien instal\u00f3 un popular asistente de inteligencia artificial en un servidor alquilado, desactiv\u00f3 la configuraci\u00f3n que le hace pedir permiso antes de ejecutar comandos arriesgados y apunt\u00f3 al Ministerio de Finanzas de Tailandia, que gestiona la tesorer\u00eda y la recaudaci\u00f3n de impuestos del pa\u00eds.<\/p>\n<p>Luego, el agente trabaj\u00f3 solo a trav\u00e9s de la red del ministerio, verificando los hosts en busca de formas de obtener acceso ra\u00edz, buscando en los sistemas de archivos y rastreando una carpeta de registros de personal que se remontaba a 2012.<\/p>\n<p>El operador dej\u00f3 los propios registros del agente en un servidor web con el listado de directorios activado, donde la firma de inteligencia de amenazas Hunt.io y el investigador Bob Diachenko los encontraron, junto con 585 archivos y 470 MB de herramientas de ataque.<\/p>\n<p>La herramienta es <a href=\"https:\/\/github.com\/NousResearch\/hermes-agent\" target=\"_blank\">Hermes<\/a>un asistente de c\u00f3digo abierto de Nous Research que las personas instalan para administrar su correo, realizar tareas dom\u00e9sticas y recibir instrucciones a trav\u00e9s de Telegram o Slack. No es una herramienta de pirater\u00eda y no hay ning\u00fan defecto en ella.<\/p>\n<p>El modo que utiliz\u00f3 el operador, llamado YOLO, es una caracter\u00edstica documentada con su propio indicador de l\u00ednea de comando. Eso es lo que separa este caso de los ataques asistidos por IA de los que se ha informado hasta ahora.<\/p>\n<p>Cuando <a href=\"https:\/\/www.anthropic.com\/news\/disrupting-AI-espionage\" target=\"_blank\">Antr\u00f3pico revelado<\/a> un grupo chino que utiliz\u00f3 Claude Code para espionaje en noviembre pasado, los atacantes tuvieron que enga\u00f1ar al modelo para que cooperara y Anthropic prohibi\u00f3 sus cuentas una vez que se dio cuenta. Hermes funciona en la propia m\u00e1quina del operador. Ning\u00fan proveedor estaba mirando y no hab\u00eda ninguna cuenta que prohibir.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El operador ya estaba dentro antes de que comenzara el agente. Hunt.io recuper\u00f3 un shell web oculto instalado en un servidor web del ministerio, scripts escritos en sistemas Hadoop internos con nombre y contrase\u00f1as de buzones de correo robadas codificadas en un script de prueba de correo.<\/p>\n<p>Nada en los archivos recuperados muestra datos que salen de la red y se desconoce c\u00f3mo entr\u00f3 el operador por primera vez. El 15 de julio se notific\u00f3 al CERT nacional de Tailandia y a la agencia de ciberseguridad; ninguno hab\u00eda publicado nada cuando The Hacker News lo revis\u00f3 el 24 de julio.<\/p>\n<p>Para todos los dem\u00e1s, el detalle \u00fatil es para qu\u00e9 fueron creados los scripts del operador: un servicio de base de datos Hadoop que acepta cualquier contrase\u00f1a de forma predeterminada.<\/p>\n<p>El humano hizo las partes que requieren conocer el objetivo. <a href=\"https:\/\/hunt.io\/blog\/thailand-ministry-finance-targeted-with-hermes-ai-agent\" target=\"_blank\">El art\u00edculo de Hunt.io<\/a> muestra una lista de contrase\u00f1as creada a partir de las abreviaturas de los propios departamentos del ministerio en lugar de un diccionario, y un c\u00f3digo shell que lleva rutas codificadas a la intranet del ministerio.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgSCKBkSdUM0uA5ME91bZSWcVCh-kj_CiE9s9bLyDfi_gSE6u3ahktClaacbb326UFij8EHtspWjLQ28B8xdWMyFe7guAQy9OWZ7OV-qZ9Q33Dn5Rjp7GzHbXml27X4v7YNxOoKFUSK0j-D8W7E92jYWSFVNNWQLPvtRTkVVQxGJ_H6Ja-qWwPYFay857o\/s1700-e365\/cookies.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgSCKBkSdUM0uA5ME91bZSWcVCh-kj_CiE9s9bLyDfi_gSE6u3ahktClaacbb326UFij8EHtspWjLQ28B8xdWMyFe7guAQy9OWZ7OV-qZ9Q33Dn5Rjp7GzHbXml27X4v7YNxOoKFUSK0j-D8W7E92jYWSFVNNWQLPvtRTkVVQxGJ_H6Ja-qWwPYFay857o\/s1700-e365\/cookies.png\" alt=\"\" border=\"0\" data-original-height=\"1015\" data-original-width=\"1999\"\/><\/a><\/div>\n<p>El agente hizo la parte repetitiva: ejecutar un an\u00e1lisis, leer el resultado, decidir qu\u00e9 comprobar a continuaci\u00f3n y ejecutar otro. Nada en el material recuperado muestra que haya encontrado una nueva vulnerabilidad o elegido el objetivo.<\/p>\n<p>Ninguna de las \u00f3rdenes era ex\u00f3tica. <a href=\"https:\/\/github.com\/peass-ng\/PEASS-ng\/tree\/master\/linPEAS\" target=\"_blank\">LinPEAS<\/a>un script est\u00e1ndar que busca rutas de escalada de privilegios en Linux. Una b\u00fasqueda de archivos con permisos elevados. Un rastreo de directorio. Una persona escribir\u00eda las mismas cosas. Lo que cambi\u00f3 es que nadie ten\u00eda que aprobar cada uno.<\/p>\n<p>Hermes ofrece esa configuraci\u00f3n de tres maneras: un indicador \u2013yolo en el inicio, un comando \/yolo a mitad de sesi\u00f3n o una variable de entorno HERMES_YOLO_MODE=1. el proyecto <a href=\"https:\/\/hermes-agent.nousresearch.com\/docs\/user-guide\/configuration\" target=\"_blank\">gu\u00eda de configuraci\u00f3n<\/a> dice \u00abusar esto s\u00f3lo en entornos seguros y aislados\u00bb.<\/p>\n<p>Una capa sobrevive: una <a href=\"https:\/\/hermes-agent.nousresearch.com\/docs\/user-guide\/security\" target=\"_blank\">lista de bloqueo de l\u00ednea dura<\/a> que todav\u00eda rechaza comandos que borrar\u00edan la m\u00e1quina en la que se est\u00e1 ejecutando el agente. Lo que el operador desconect\u00f3 fue el control humano, no todas las salvaguardias.<\/p>\n<h2>Lo que hizo el agente<\/h2>\n<p>Cinco archivos llamados call_00_*.txt mantienen los turnos del agente: escaneo de vulnerabilidades del kernel contra un host ministerial, una segunda ejecuci\u00f3n de LinPEAS, un barrido de binarios con permisos elevados, un listado del sistema de archivos y un rastreo recursivo de la ra\u00edz web perteneciente a la Oficina del Secretario Permanente.<\/p>\n<p>Esa carpeta conten\u00eda documentos de Office, evaluaciones de desempe\u00f1o y registros de personal que datan de 2012. Los registros muestran al agente leyendo el directorio. Ninguno de ellos muestra los archivos que lo abandonan.<\/p>\n<p>El script de escaneo que le entregaron no era original. Un linpeas.sh personalizado comprob\u00f3 cuatro fallas del kernel de Linux 2026 en tres familias: Copy Fail (CVE-2026-31431), Dirty Frag (CVE-2026-43284 y CVE-2026-43500) y <a href=\"https:\/\/research.jfrog.com\/post\/dissecting-and-exploiting-linux-lpe-variant-dirtyclone-cve-2026-43503\/\" target=\"_blank\">clon sucio<\/a> (CVE-2026-43503).<\/p>\n<p>Cada uno entrega una ra\u00edz de usuario local donde se cumplen sus requisitos previos, lo que para Dirty Frag y DirtyClone significa CAP_NET_ADMIN. Todos ten\u00edan semanas de antig\u00fcedad cuando el operador los prepar\u00f3, y nada recuperado nombra una versi\u00f3n del kernel del ministerio ni muestra que alguno de los cuatro se haya ejecutado.<\/p>\n<p>La propia sesi\u00f3n SSH del operador en el servidor provisional provino de 103.97.0[.]57 en Hong Kong. La contrase\u00f1a de la interfaz web del agente contiene la palabra china Leishen, dios del trueno, y junto a ella se encuentra una clave para FOFA, un servicio chino de b\u00fasqueda de activos.<\/p>\n<p>El mismo servidor anteriormente alojaba un controlador ShadowPad y ahora ejecuta un escucha de comando y control VShell. Hunt.io eval\u00faa con confianza baja a media que el operador habla chino o domina el idioma, y \u200b\u200bno nombra ning\u00fan grupo. La empresa y Diachenko siguen siendo la \u00fanica fuente p\u00fablica de las conclusiones espec\u00edficas del ministerio.<\/p>\n<h2>La ruta hacia Hadoop<\/h2>\n<p>La mayor parte del c\u00f3digo personalizado se envi\u00f3 al cl\u00faster Hadoop del ministerio, donde almacena y consulta grandes vol\u00famenes de datos. Un script llamado hive_rce_py2.py se conecta a HiveServer2, la interfaz SQL de ese cl\u00faster, en una m\u00e1quina interna en el puerto 10000, y env\u00eda una contrase\u00f1a.<\/p>\n<p><a href=\"https:\/\/hive.apache.org\/docs\/latest\/admin\/setting-up-hiveserver2\/\" target=\"_blank\">Documentaci\u00f3n propia de Apache.<\/a> dice que el modo de autenticaci\u00f3n predeterminado es NINGUNO, que acepta cualquier contrase\u00f1a que se le proporcione sin verificarla.<\/p>\n<p>Una vez conectado, el script instala un complemento Java malicioso llamado HiveCmd.jar como una funci\u00f3n definida por el usuario, que le permite ejecutar comandos del sistema operativo a trav\u00e9s de consultas ordinarias de bases de datos y leer los resultados. <a href=\"https:\/\/docs.cloudera.com\/cdp-private-cloud-base\/7.3.1\/securing-hive\/topics\/hive-ranger-udf-security.html\" target=\"_blank\">Cloudera advierte<\/a> que cualquiera que pueda instalar dicha funci\u00f3n puede ejecutar c\u00f3digo arbitrario como la cuenta de servicio de Hive y acceder a datos confidenciales.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thn.news\/sygnia-webinar\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhrEy9jEFSadp95ztaH87-97Z_U9V94nUsE-BsrdwSR8ETPJDyCjy63vNxc-O26z6VhA3nDOrU24lJqNdy24bfNxGPxGxXNRvM_XCwnZ7ukY5wDnXKsvDZN42aCT1JFYXZZGoZFEtSQgbba742oPTEgEbtoa0GBYWWkkkU43P1wPq-LByZPJfbzwZsb1RiI\/s728-e100\/sygnia-d-1.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Tambi\u00e9n se presenta en el servidor: un implante Go no documentado anteriormente que el operador llama Hades, creado para Windows y Linux en 62 copias. Hunt.io analiz\u00f3 uno de cada uno y encontr\u00f3 la misma base de c\u00f3digo; los otros 60 no fueron examinados individualmente.<\/p>\n<p>Sus direcciones codificadas vinculan el servidor de prueba con un segundo servidor de Hong Kong, aunque ning\u00fan artefacto recuperado muestra a Hades llegando a una m\u00e1quina del ministerio. Secuencias de comandos separadas probaron las credenciales predeterminadas en una consola interna GlassFish, sin que se confirmara ninguna implementaci\u00f3n, junto con c\u00f3digo de explotaci\u00f3n para tres fallas m\u00e1s antiguas en polkit, sudo e IIS 6.0.<\/p>\n<h2>que hacer<\/h2>\n<ul>\n<li>Compruebe si HiveServer2 se est\u00e1 ejecutando con la autenticaci\u00f3n configurada en NINGUNA y restrinja qui\u00e9n puede instalar funciones definidas por el usuario. Ese valor predeterminado es en el que se escribi\u00f3 el script del operador.<\/li>\n<li>Alerta cuando un proceso de servidor web abre una conexi\u00f3n a puertos internos de Hadoop como 10000 o 50070. Merece la pena echarle un vistazo a un servidor web que llega a un nodo de Hadoop.<\/li>\n<li>Busque ra\u00edces web de forma recursiva en busca de archivos PHP con nombres de puntos iniciales que imiten los cach\u00e9s del sistema. Este se encontraba en \/storage\/Counter\/nine\/.journald-cache.php y no aparece en una lista de directorio normal.<\/li>\n<li>Parche los kernels contra las cuatro fallas de 2026 anteriores, adem\u00e1s de sudo a 1.9.5p2 o posterior, polkit para CVE-2021-4034 y cualquier IIS 6.0 WebDAV restante.<\/li>\n<\/ul>\n<p>El agente deja su propio rastro. El panel web de Hermes devuelve un encabezado del servidor HermesWebUI, y una b\u00fasqueda en esa cadena arroj\u00f3 aproximadamente 5.900 eventos de escaneo durante un mes, seg\u00fan el informe de Hunt.io del 23 de julio, contando avistamientos en lugar de m\u00e1quinas distintas.<\/p>\n<p>El mejor gancho es donde el agente escribe sus resultados: una carpeta \/hermes-results\/ consistente con nombres de archivos predecibles, que arroj\u00f3 575 visitas en el \u00edndice de directorios expuestos de Hunt.io el mismo d\u00eda, cada uno de los cuales es un par de host y nombre de archivo. Ning\u00fan control de seguridad expuso a este operador. Una lista de directorio lo hizo.<\/p>\n<p>El punto final ve los mismos comandos de shell y las mismas herramientas en ambos sentidos. Nada en una l\u00ednea de comando ordinaria anuncia que no hay nadie frente al teclado.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Alguien instal\u00f3 un popular asistente de inteligencia artificial en un servidor alquilado, desactiv\u00f3 la configuraci\u00f3n que le hace pedir permiso antes de ejecutar comandos arriesgados y apunt\u00f3 al Ministerio de Finanzas de Tailandia, que gestiona la tesorer\u00eda y la recaudaci\u00f3n de impuestos del pa\u00eds. Luego, el agente trabaj\u00f3 solo a trav\u00e9s de la red del [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[397,708,4031,106,1885,1201,4032,336,2845,36,1753,716,4033,4034],"class_list":["post-1752","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-agente","tag-artificial","tag-ejecuta","tag-explotacion","tag-finanzas","tag-hacker","tag-hermes","tag-inteligencia","tag-ministerio","tag-para","tag-posterior","tag-sin","tag-supervision","tag-tailandes"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1752","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1752"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1752\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1752"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1752"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1752"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}