AIエージェントが無人でポストエクスプロイトを実行 — オープンソース「Hermes」がタイ財務省への侵入偵察に悪用される
DRANK

7月24日、The Hacker Newsが「Hacker Runs Hermes AI Agent Unattended for Post-Exploitation at Thai Finance Ministry」と題した記事を公開した。オープンソースのAIエージェント「Hermes」が無人で動作する攻撃ツールとして悪用され、タイ財務省のネットワーク内偵察に使われた事例を詳報している。AIエージェントが「無人で」ポストエクスプロイトを実行した攻撃者はレンタルサーバーにHermesをインストールし、YOLOモード(実行前に人間の確認を求めないフラグ)を有効にした上で、タイ財務省のネットワーク内ホストに向けた偵察・権限昇格スキャンを自律的に走らせた。HermesはNous Researchが開発したオープンソースのAIアシスタントで、メール管理やTelegram/Slack経由のタスク実行など一般用途向けに設計されたものだ。ハッキングツールではなく、今回の問題はHermesの脆弱性でもない。YOLOモードは--yoloフラグ、/yoloコマンド、または環境変数HERMES_YOLO_M...

by @tf_official
Related Topics: AI Security CyberAttack