16 августа 2026 г.
Госсистемы Тайваня вскрыли открытые агенты Hermes и OpenClaw: 85 взломанных аккаунтов
Человек настроил систему и отошёл: агенты сами искали дыры, разбирали свои ошибки и добавляли новые цели.

1–4 июля агентная система вскрыла 85 государственных аккаунтов Тайваня и выгрузила 2564 кадровые записи.
Израильская компания Dream нашла операцию в открытом архиве на 160 МБ из 1395 файлов и 12 августа выложила разбор. В архиве лежала архитектура многоагентной системы: 12 волн, до восьми суб-агентов одновременно, пять задокументированных циклов обучения.
Раньше такой класс атаки собирали на проприетарном агенте с оплаченным аккаунтом. Здесь его собрали на двух бесплатных проектах, которые ставятся одной командой.
Как работала система
Агенты учились по ходу. Система искала в базах уязвимостей, репозиториях GitHub и публикациях по безопасности методы под конкретную инфраструктуру цели, применяла их и разбирала собственные ошибки. Цели выбирала байесовски: стартовая вероятность 0,50, порог 95% означал «готово к эксплуатации», ниже 5% цель помечалась как непреодолимая.
Что нашли агенты. На одной цели они обнаружили больше 36 API-эндпоинтов, многие без аутентификации, JWT с алгоритмом «none» и открытый редирект. CAPTCHA решали через Tesseract OCR со стопроцентной точностью. По разбору The Register от 12 августа, вход прошёл на 84 аккаунтах из 85, выгружено 7 SSO client secret и 6 паролей внутренних баз MSSQL, Oracle и Sybase.
Первоначальными целями система не ограничилась. Она расширила поиск на поставщиков ИТ-систем госорганов, агентство по ядерной безопасности, государственную почту и больше 7 компаний энергетического сектора, картировав 21 связанную госсистему.
первоисточник