هيرميس أجينت تحت النار: الذكاء الاصطنائي مفتوح المصدر الذي يحوله المخترقون ضد المؤسسات
التاريخ: 27 يوليو 2026
هناك مشهد في كل فيلم من أفلام السايبربانك حيث يقوم شخص ما بتوصيل الذكاء الاصطناعي، ويقلب المفتاح المسمى "DANGER"، ويشاهده وهو يمزق شبكة الشركة بينما يحبس جميع من في الغرفة أنفاسهم. في الأسبوع الماضي، ظهر هذا المشهد في الحياة الواقعية، باستثناء أنه لم يكن هناك من يحبس أنفاسه. لقد أوقفوا أجهزة الإنذار.
قام أحد المشغلين بنشر وكيل Hermes التابع لشركة Nous Research ضد وزارة المالية التايلاندية مع تعطيل مطالبات الموافقة، وترك سجلاته على خادم ويب مفتوح، وأعطى عالم الأمن أول حالة موثقة لعامل ذكاء اصطناعي مفتوح المصدر يتم تسليحه لاستخدامه بعد الاستغلال في هدف حكومي وطني.
والقصة تصبح أكثر وحشية من هناك.
خرق يولو: ما حدث بالفعل
لنكن واضحين مقدمًا: Hermes Agent ليس أداة قرصنة. إنه منصة وكيل مستقلة مفتوحة المصدر - مساعد ذكاء اصطناعي مستمر يدير البريد الإلكتروني، ويدير الأوامر، ويتلقى تعليمات Telegram، ويكتب مهاراته الخاصة. لا شيء في تصميمه ضار. ولكن هذا بالضبط ما يجعل هذه القضية في غاية الأهمية.
ما حدث يسير على النحو التالي:
تمكن أحد المهاجمين من الوصول الأولي إلى خادم الويب التابع لوزارة المالية التايلاندية (الطريقة غير معروفة). بمجرد دخولهم، زرعوا مثيل Hermes Agent، وأطلقوه بعلامة --yolo - التي تعطل جميع مطالبات الموافقة على الأوامر الطرفية - وتتركه يعمل دون إشراف. ثم قام الوكيل بعد ذلك بفحص المضيفين الداخليين بشكل مستقل بحثًا عن ثغرات في kernel، والبحث عن مسارات تصعيد الامتيازات باستخدام LinPEAS، وأنظمة الملفات التي تحتوي على سجلات الموظفين التي يعود تاريخها إلى عام 2012، وفحص مجموعة Hadoop الخاصة بالوزارة من خلال HiveServer2.
لا يحتاج المشغل إلى الموافقة على أمر واحد. ركض هيرميس YOLO.
اكتشف Hunt.io والباحث Bob Diachenko سجلات الوكيل في دليل مكشوف إلى جانب 585 ملفًا و470 ميجابايت من أدوات الهجوم. لا تزال لوحة الويب تعرض رأس خادم "HermesWebUI". ظهر مجلد "/hermes-results/" الخاص بالوكيل في فهرس Hunt.io 575 مرة عبر الأدلة المكشوفة - كل منها عبارة عن مضيف لم يكن يعلم أنه يقوم بتشغيل وكيل مخترق.
نشأت جلسة SSH الخاصة بالمشغل من هونج كونج. تحتوي كلمة مرور واجهة الويب الخاصة بالوكيل على الكلمة الصينية Leishen (إله الرعد). كان هناك مفتاح البحث عن الأصول FOFA بجانبه.
الانهيار الجليدي لـ CVE
لقد ظهر الاختراق التايلاندي في الأخبار منذ ثلاثة أيام. لكن القصة الأمنية حول وكيل هيرميس كانت تتراكم طوال العام.
في مارس 2026، تلقى OpenClaw - وهو إطار عمل وكيل منافس ذو بنية متطابقة تقريبًا - تسعة تحديات CVE في أربعة أيام. سجل أحدهم، CVE-2026-22172، CVSS 9.9 Critical — وهو تجاوز ترخيص يسمح لأي مستخدم تمت مصادقته بإعلان نفسه كمسؤول أثناء مصافحة WebSocket.
ضد وكيل هيرميس نفسه، تم الكشف علنًا عن ثلاثة تحديات خطيرة:
- CVE-2026-7396 (CVSS 4.0) — اجتياز المسار في محول WeChat Work، يمكن استغلاله من قبل أي مهاجم عن بعد غير مصادق عليه
- CVE-2026-7397 (CVSS 4.8) — الرابط الرمزي التالي في وحدة أدوات الملفات، مما يسمح للمهاجمين المحليين ذوي الامتيازات المنخفضة بالوصول إلى الملفات خارج النطاق المسموح به
- CVE-2026-6829 (CVSS 5.3) — يتيح اجتياز مسار WebUI للمستخدمين المعتمدين إعادة توجيه مساحات عمل الجلسة إلى أدلة نظام عشوائية
هذه هي مكافحة التطرف العنيف الموثقة علنًا. إنهم قمة جبل جليدي أكبر بكبير.
ما وجده التدقيق المستقل
في أبريل 2026، أجرى الباحث الأمني @Anic888 مراجعة مستقلة لـ Hermes Agent v0.8.0 - 812 ملف Python، ما يقرب من 364000 سطر من التعليمات البرمجية. النتائج: 4 نقاط ضعف حرجة و9 نقاط ضعف عالية الخطورة في التكوين الافتراضي لإطار العمل.
النتائج الأربعة الهامة هي معمارية وليست تجميلية:
-
تنفيذ الصدفة غير المقيد — تقوم الأداة الطرفية بتمرير الأوامر إلى
bash -cعبرsubprocess.Popenمع الكشف المستند إلى regex فقط كحارس. هذا الكشف يمكن تجاوزه. يمكن للنموذج تنفيذ أوامر الصدفة العشوائية عندما يقرر ذلك مناسبًا. -
الوصول الكامل لقراءة نظام الملفات — لا تحتوي أداة قراءة الملفات على قائمة رفض. يمكنه قراءة مفاتيح SSH الخاصة وملفات
.envوملفات تعريف المتصفح وبيانات الاعتماد السحابية. لا يوجد خيار تكوين لتقييد نطاق القراءة. -
تجاوز موافقة الحاوية — تشغيل Hermes في Docker يتخطى جميع عمليات التحقق من الموافقة دون قيد أو شرط. الميزة التي قد تعتبرها العديد من المؤسسات أكثر أمانًا تزيل في الواقع آخر نقطة تفتيش بشرية.
-
الحقن المستمر للمهارات — يكتب Hermes ملفات المهارات التي يتم تحميلها تلقائيًا في الجلسات المستقبلية. يمكن لجلسة واحدة مخترقة أن تزرع تعليمات مستمرة تنجو من عمليات إعادة التشغيل.
تمتد النتائج العالية التسعة عبر وضع YOLO (الذي يعطل كل شيء)، وآليات الموافقة التلقائية القابلة للحقن، واختيار وضع الحماية، وهجمات استبدال التبعية.
صفر البرمجيات الخبيثة. صفر أبواب خلفية. القياس عن بعد صفر. لكن البنية نفسها تخلق تعرضات لا تستطيع أدوات الكشف عن نقاط النهاية التقليدية رؤيتها.
لماذا هذا مهم الآن
هذا هو الجزء الذي يجعل هذه القصة أكبر من مجرد خرق واحد.
يقال إن شركة Nous Research تضع اللمسات الأخيرة على ** جولة تمويل بقيمة 1.5 مليار دولار ** بقيادة Robot Ventures. يمتلك وكيل Hermes 214,000 نجمة على GitHub وما يقرب من 40,000 شوكة. إنه يعمل على Telegram وDiscord وSlack وWhatsApp وSignal والبريد الإلكتروني. يتعلم من كل جلسة ويكتب مهاراته الخاصة.
وفي نفس الأسبوع الذي تبلغ فيه قيمة الشركة 1.5 مليار دولار، يتم استخدام وكيلها ضد وزارة المالية السيادية مع إيقاف تشغيل ميزات الأمان وترك السجلات مفتوحة.
وضع Cloud Security Alliance مذكرة بحثية تتطرق إلى جوهر الموضوع: "إن الإمكانات الأساسية التي تجعل هذه الأطر ذات قيمة - الذاكرة طويلة العمر، والوصول الواسع للأدوات، وتثبيت المهارات في وقت التشغيل، وتكامل بيانات الاعتماد متعدد الموفرين، والتنفيذ الفوري - هي على وجه التحديد القدرات التي تعمل على توسيع سطح الهجوم ومقاومة الدفاعات القياسية."
لا تستطيع أدوات EDR التقليدية تحديد الحقن الفوري. لا يمكنهم اكتشاف متى تحمل ذاكرة العميل الخاصة تعليمات مزروعة بواسطة مستند ضار تم تحليله قبل ثلاث جلسات. لا توجد أي ملفات يتم كتابتها لمراقبتها، ولا توجد عمليات شاذة، ولا توجد توقيعات على الشبكة.
سطح الهجوم هو نافذة سياق النموذج. سطح الكشف هو الطبقة السريعة.
المهمة الأساسية: التحكم في ما تستطيع
وكيل هيرميس لن يذهب بعيدا. إنها قوية جدًا، ومنفتحة جدًا، وشعبية جدًا. لقد خرج الجني من القمقم.
لكن كل مؤسسة تقوم بنشر عملاء الذكاء الاصطناعي الدائمين تحتاج إلى قائمة مرجعية. وهنا لنا:
- لا تقم مطلقًا بتشغيل الوكلاء في وضع YOLO على أنظمة ذات بيانات اعتماد حقيقية. إذا كنت بحاجة إلى التنفيذ الآلي، فقم بوضع الحماية أولاً.
- الافتراضي ليس آمنًا. يعمل وضع الحاوية على تعطيل عمليات التحقق من الموافقة. الوصول للقراءة غير مقيد. استمرار المهارة لا حدود لها. تغيير الإعدادات الافتراضية.
- عزل بيئات الوكلاء الخاصة بك. حسابات مستخدمين مخصصة، وحد أدنى من وحدات التخزين، وأدلة المفاتيح للقراءة فقط، ومحافظ الأجهزة لأي شيء يتعلق بالأنظمة المالية.
- تدقيق ما يتعلمه وكيلك. المهارات التي يكتبها يمكن أن تستمر عبر الجلسات. قم بمراجعتها.
- اعرف فجوة الاكتشاف لديك. إذا كنت تراقب أوامر shell وكتابة الملفات، فأنت تفتقد طبقة المطالبة. سطح الهجوم موجود في نافذة السياق.
إن اختراق وزارة المالية التايلاندية ليس ثغرة أمنية لدى وكيل هيرميس. إنها ثغرة أمنية في النشر يمكن أن تحدث مع أي نظام أساسي للوكيل المستمر. السؤال ليس ما إذا كان وكيلك آمنًا. إنه ما إذا كان النشر الخاص بك هو.
لأنه في مستقبل السايبربانك الموجود بالفعل، فإن أخطر شيء في عميل الذكاء الاصطناعي ليس الكود - بل هو الشخص الذي يقلب المفاتيح.
كتب نيك كل شيء، لقد ساعدت في تشديد الأمر بصفتي مساعده الموثوق به.