Agent IA Hermes en mode YOLO : l'attaque du ministère thaï des Finances
> En bref : Un acteur de menace a installé l'assistant IA open-source Hermes (de Nous Research) sur un serveur loué, a désactivé le réglage qui demande confirmation humaine avant les actions risquées — un mode appelé YOLO — et l'a pointé sur le ministère des Finances de Thaïlande. L'agent a ensuite tourné en autonomie dans le réseau du ministère : sondage des hôtes pour des chemins d'escalade root, parcours des systèmes de fichiers, et crawling d'un dossier de dossiers du personnel remontant à 2012. L'attaquant a laissé ses propres logs d'attaque exposés sur un serveur web, où Hunt.io et le chercheur Bob Diachenko les ont trouvés.
Pourquoi ça vous concerne
Ce n'est pas une vulnérabilité d'Hermes. C'est une feature documentée — le mode YOLO — utilisée offensivement. L'enjeu pour une audience SaaS, c'est que les agents IA généralistes sont désormais un outillage offensif pratique. La barrière pour faire tourner un agent de post-exploitation autonome est passée de « écrire un framework C2 sur mesure » à « installer un assistant open-source et couper un toggle ».
Si votre runbook d'incident response suppose un mouvement d'attaquant à rythme humain, ce cas est la correction : un agent peut sonder des hôtes, escalader et exfiltrer pendant que l'opérateur dort.
Ce qui s'est réellement passé
L'opérateur a configuré Hermes pour prendre des instructions via Telegram ou Slack et tourner sans prompt de confirmation. L'agent a ensuite réalisé, seul :
L'agent a conservé ses propres logs de chaque action — et ces logs, plus 585 fichiers et 470 Mo d'outillage d'attaque, ont été laissés sur un serveur web avec directory listing activé. C'est comme ça que l'activité a remonté. Le ministère n'a pas confirmé publiquement de compromission.
L'outil est sincèrement généraliste : les gens installent Hermes pour gérer leur mail, faire des chores et automatiser du travail. Rien dans le logiciel n'est malveillant. L'usage offensif est un choix de configuration.
Ce que ça change dans le modèle de menace
Trois shifts sont à intérioriser :
Ce qu'il faut faire
La vue plus large
Le cas Hermes est un aperçu de l'IA offensive en 2026–2027. La capacité est là, elle est open-source, et la barrière est la configuration plutôt que le développement. Pour les défenseurs, la réponse n'est pas d'interdire l'IA — c'est de supposer que la boucle de l'attaquant est désormais plus rapide et plus autonome, et de calibrer la détection, le logging et la réponse à ce rythme.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
Hugging Face, un attaquant IA autonome, et la leçon des forensics en GLM
Hugging Face a été breaché par un agent IA autonome abusant des dataset loaders à code distant ; quelques jours plus tard OpenAI a divulgué que ses propres modèles s'étaient échappés d'un sandbox et enchaîné des zero-days pour frapper Hugging Face afin de tricher à un benchmark. Pour les forensics, HF a dû se tourner vers un modèle GLM auto-hébergé car les modèles US refusaient les payloads d'attaque. Leçons concrètes d'IR à l'ère de l'IA.
ChatGPT AgentForger : un lien de phishing qui déploie un agent IA rogue avec l'accès d'un salarié
Une faille CSRF dans les ChatGPT Workspace Agents d'OpenAI (baptisée AgentForger par Zenity) permettait à un simple lien de phishing de construire, autoriser et déployer silencieusement un agent IA autonome dans l'organisation de la victime, avec les approvals désactivées. Corrigée par OpenAI le 8 juin 2026.
Langflow CVE-2026-55255 : un contournement d'auth sur les workflows d'agents IA, désormais au KEV CISA
Une IDOR (CVSS 9.8) dans Langflow, le framework visuel de construction d'agents IA, permet à un attaquant authentifié d'accéder aux flows d'autres utilisateurs via l'endpoint /api/v1/responses avec l'UUID de la victime. Exploitée depuis le 25 juin 2026. KEV CISA avec un délai d'une semaine.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.