# شبكة Carbonato الآلية تثبّت Hermes Agent على مضيفات Docker المكشوفة وتتلقى أوامرها عبر Telegram > يفيد باحثو ThreatDown بوجود شبكة روبوتات تنشر Hermes Agent المفتوح المصدر على مضيفات Docker المتروكة مفتوحة على المنفذ 2375. ما الذي تقوله المصادر، وما إجراءات التحصين التي توثّقها Hermes. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/ar/news/carbonato-botnet-hermes-agent-exposed-docker-hosts يصف باحثو ThreatDown شبكة روبوتات (botnet) تحمل اسم Carbonato تستولي على خدمات Docker المكشوفة على الإنترنت دون مصادقة، وتثبّت عليها Hermes Agent، وهو إطار وكلاء ذكاء اصطناعي مفتوح المصدر؛ وقد نشرت BleepingComputer النتائج في 24 سبتمبر 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). وHermes Agent هو الأداة التي اختارها المهاجمون، لا موضوع ثغرة مبلَّغ عنها: فمقال BleepingComputer لا يصف إساءة الاستخدام بأنها نقطة ضعف في الإطار [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## الخلفية Hermes Agent إطار وكلاء مفتوح المصدر من Nous Research، يستطيع تنفيذ أوامر في طرفية نظام التشغيل والتصرف بناءً على تعليمات ترد عبر قنوات المراسلة. وتصف وثائقه نظام موافقات بثلاثة أوضاع (smart وmanual وoff)، ووضع YOLO اختياريًا يتخطى طلبات الموافقة، ومجموعة أوامر محظورة في كل الإعدادات [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). وكانت تقارير سابقة من عام 2026 قد أظهرت أن مهاجمين يشغّلون Hermes Agent بهذا الوضع غير المراقَب. فقد وصفت Hunt.io حالة في يوليو 2026 نفّذ فيها وكيل في وضع YOLO، الذي يلغي طلبات الموافقة البشرية، فحوصات لرفع الصلاحيات ضد مضيفات تابعة لوزارة المالية في تايلاند [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). وأفادت Unit 42 في 31 يوليو 2026 بأن مهاجمًا ناطقًا بالصينية هيّأ Hermes في وضع YOLO ليتلقى التعليمات من قناة Telegram مستخدمًا DeepSeek محركًا للاستدلال [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## النتائج وفق BleepingComputer، تستهدف Carbonato مضيفات Docker التي تُكشف واجهة API فيها على المنفذ 2375 دون مصادقة. وعثر الباحثون على سجل Docker (registry) بلا مصادقة يضم نحو 60 مستودعًا و4.3 غيغابايت من بيانات الصور، وتفيد المقالة بأن الشبكة تفحص كل خمس دقائق الشبكات المتصلة بالمضيف المصاب بحثًا عن خدمات أخرى مكشوفة [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). وتفيد The Hacker News بأن الشبكة تشغّل حاوية ذات صلاحيات مرتفعة لتنفيذ الأوامر على النظام الأساسي، ثم تثبّت Hermes Agent وتستبدل ملف الشخصية الافتراضي SOUL.md بحيث يتصرف الوكيل بصفة «GH0ST»، الموصوف بأنه مخترق محترف وخبير اختبار اختراق ومطوّر ثغرات. وتحدد هذه الشخصية مفاتيح API للذكاء الاصطناعي وبيانات الاعتماد الأخرى هدفًا ذا أولوية [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). وتذكر BleepingComputer أن الوكيل يفسّر المهمة، ويكتب أوامر الطرفية، ويقرأ المخرجات ويقرر الخطوة التالية، ثم يعيد تقريره إلى محادثة Telegram. وتشمل البيانات التي يُطلب منه جمعها مفاتيح API للذكاء الاصطناعي وبيانات اعتماد SSH ورموز الوصول [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ولم يتمكن الباحثون من نسب Carbonato إلى مجموعة تهديد معروفة، ويشيرون إلى كوستاريكا موقعًا محتملًا للمشغّل [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > يعرض FireAI، جدار الحماية المحلي على الجهاز لنظام macOS من تطوير HisnLabs، الاتصالات التي يفتحها كل تطبيق ويطبّق عليها قواعد لكل تطبيق، فيمكن حصر وكيل يعمل على جهاز Mac في الوجهات التي اختارها صاحبه. تتوفر نسخة تجريبية لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## دلالات ذلك على من يشغّلون الوكلاء محليًا نقطة الدخول في Carbonato هي خدمة Docker مكشوفة، لا ضعف في Hermes Agent، ولذلك فإن المعرَّضين للخطر في هذا التقرير هم من ينشرون واجهة Docker API دون مصادقة. ولا تذكر المصادر التي جُلبت ما إذا كان أي من الضحايا جهاز Mac شخصيًا، وطرق الاستمرارية المذكورة (مهام cron وسكربتات المراقبة) آليات خاصة بـ Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). غير أن التقارير تُظهر ما يستطيع وكيل يملك طرفية فعله متى تحكّم أحدٌ في تعليماته: يجمع بيانات الاعتماد ويرسل تقريره عبر خدمة مراسلة عادية. والقدرة نفسها متاحة لمالكه الشرعي، ولهذا تتعامل وثائق الإطار مع الموافقات وعزل الحاويات وتخزين المفاتيح بوصفها خيارات إعداد يجب أن يتخذها المشغّل [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## التوصيات 1. لا تنشروا واجهة Docker API على المنفذ 2375 دون مصادقة. ونصيحة الباحثين هي فرض المصادقة على خدمة Docker، وتعطيل الوصول البعيد إلى API حين لا حاجة إليه، وتقسيم الشبكات للحد من الحركة الجانبية [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. أبقوا موافقات Hermes Agent مفعّلة. فالوثائق تذكر smart وضعًا افتراضيًا وmanual وضعًا يسأل دائمًا قبل الأوامر الخطرة؛ أما off فيعطّل كل فحوصات الموافقة [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. شغّلوا الوكيل ضمن خلفية حاويات (container backend) بحدود الموارد التي تصفها الوثائق، وبمستخدم غير جذر [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. استخدموا قوائم سماح صريحة لبوابة المراسلة، وتجنبوا إعداد السماح للجميع [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. احفظوا مفاتيح API في ملف .env الخاص بالوكيل بأذونات مقصورة على المالك (chmod 600) كما تنصح الوثائق، وبدّلوا أي مفتاح ربما انكشف على مضيف الوكيل [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. حدّثوا Hermes Agent باستمرار، وراجعوا سجلاته في المجلد ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## صلة ذلك بـ FireAI FireAI جدار حماية لجهاز Mac واحد. فهو يتعرف على التطبيق من توقيع شيفرته أو مساره، ويعرض الاتصالات التي يفتحها، ويطبّق عليها [قواعد لكل تطبيق](https://hisnlabs.com/en/docs/per-app-rules). ويظهر جهاز Mac الذي يشغّل Hermes Agent في FireAI باسم المفسِّر الذي يبدأ تشغيله، وهو عادةً Python، فتسري القاعدة على كل ما يشغّله هذا المفسِّر. وقاعدة تسمح بنطاق مزوّد النموذج فقط مع حظر كل وجهة أخرى هي الضابط الذي يحد من الجهات التي يجوز لوكيل كهذا إرسال البيانات إليها؛ وتعرض صفحة [النشاط](https://hisnlabs.com/en/docs/activity-and-connection-history) الوجهات التي اتصل بها. لا يحمي FireAI الخوادم، ولا يفحص منفذ Docker المكشوف ولا يغلقه، ولا يدير Docker ولا أي حاوية، ولا يفحص التعليمات الموجّهة إلى الوكيل ولا محتوى الاتصالات المشفّرة. ولا يستطيع منع وكيل من قراءة الملفات المحلية أو حذفها. واتصال Telegram الذي سمح به المستخدم لن يُعترض عليه. > الوكيل الذي يجمع المفاتيح يحتاج إلى اتصال صادر ليبلّغ بها. يسألك FireAI قبل أن يتصل تطبيق بوجهة ليست لديه قاعدة بشأنها. جرّبه مجانًا لمدة 17 يومًا. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## القيود نتائج Carbonato هي نتائج ThreatDown كما نقلتها BleepingComputer وThe Hacker News؛ ولا يذكر أي من المقالين، كما جُلبا، عدد المضيفات التي اختُرقت. ويختلف المقالان قليلًا فيما يركّزان عليه، ولم تُوفَّق هنا تواريخ الانكشاف الواردة في التقارير. وحالتا Hunt.io وUnit 42 عمليتان منفصلتان لجهات مختلفة، ويُستشهد بهما فقط لبيان أن استخدام المهاجمين لـ Hermes Agent دون إشراف سبق الإبلاغ عنه في وقت مبكر من 2026 [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). وخطوات التحصين مأخوذة من وثائق Hermes Agent نفسها، لا من تدقيق مستقل، ولا تختبر هذه المادة ما إذا كانت تمنع السلوك الموصوف في تقارير الشبكة. وتذكر الوثائق أيضًا أن الموافقة على الأوامر الخطرة تُتخطى في الخلفيات المعزولة لأن حدود الحاوية توفّر العزل [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). جرّب [FireAI من HisnLabs](https://hisnlabs.com/en/download) مجانًا لمدة 17 يومًا. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)