# مهاجم يشغّل وكيل Hermes مفتوح المصدر دون موافقات ضد شبكة وزارة المالية التايلاندية

> **المغزى:** لم تُضف قدرة جديدة إلى الوكيل، بل أُزيلت خطوة تأكيد واحدة، وطبقة الأمان في كثير من أدوات الوكلاء تقوم على هذا المفتاح وحده.

- المصدر: المغزى (https://almaghza.com/a/2026-07-27-hermes-agent-thai-finance-ministry/)
- التاريخ: 13 صفر - 27 يوليو 2026 (2026-07-27)
- القسم: أمن سيبراني
- الوسوم: AI Agents، أمان الذكاء الاصطناعي، الأمن السيبراني

كشفت شركة Hunt.io والباحث Bob Diachenko عن عملية استخدم فيها مهاجم مساعد الذكاء الاصطناعي Hermes، وهو أداة مفتوحة المصدر من Nous Research، ضد شبكة وزارة المالية التايلاندية. ولم يستخدم المهاجم أداة اختراق متخصصة، ولم تكن هناك ثغرة في Hermes نفسه.

وHermes مساعد عادي يثبّته الناس لترتيب البريد الإلكتروني وتنفيذ المهام عبر Telegram أو Slack. وبحسب البحث، ثبّته المهاجم على خادم مستأجر، ثم عطّل الإعداد الذي يجعله يطلب الإذن قبل تنفيذ الأوامر الخطرة، ووجّهه نحو الشبكة المستهدفة.

وبعد ذلك عمل الوكيل وحده في مرحلتي الاستطلاع ومحاولة رفع الصلاحيات، وتصفح مجلدًا لملفات الموظفين يعود إلى عام 2012.

والمهم هنا أن الوكيل لم يكتسب أي قدرة جديدة. كل ما حدث أن خطوة تأكيد واحدة أُزيلت. فطبقة الأمان في هذا النوع من الوكلاء تقوم إلى حد كبير على سؤال واحد قبل التنفيذ، وهذا السؤال مفتاح يمكن تشغيله وإيقافه. والمفتاح نفسه موجود في أغلب أدوات الوكلاء التي تعمل على أجهزة المطورين اليوم.

واكتمال الصورة جاء من الجهة الأخرى. فالعملية انكشفت بالمنطق نفسه: ترك المشغّل فهرسة المجلدات مفتوحة على خادمه، فعثر الباحثون على 585 ملفًا ونحو 470 ميغابايت من أدواته ومن سجلات الوكيل نفسه. أي أن التشغيل دون مراجعة أضر بالطرفين، الضحية والمهاجم.

وبالنسبة إلى الفرق التي تشغّل وكلاء على خوادم العمل، يصبح وضع التنفيذ التلقائي قرارًا أمنيًا بحد ذاته، لا مجرد إعداد للراحة. فالجهاز الذي يعمل عليه الوكيل، والصلاحيات المتاحة له، يحددان حجم ما يمكن أن يحدث حين لا يسأل أحد قبل التنفيذ.

## المصادر

- [البحث الأصلي من Hunt.io](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent)
- [تغطية The Hacker News](https://thehackernews.com/2026/07/hacker-runs-hermes-ai-agent-unattended.html)
- [تغطية BleepingComputer](https://www.bleepingcomputer.com/news/security/hermes-ai-agent-used-to-automate-attack-on-thai-finance-ministry/)
