# La botnet Carbonato instala Hermes Agent en hosts Docker expuestos y recibe órdenes por Telegram > ThreatDown reporta una botnet que despliega el Hermes Agent de código abierto en hosts Docker dejados abiertos en el puerto 2375. Lo que dicen las fuentes y el endurecimiento que documenta Hermes. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/es-mx/news/carbonato-botnet-hermes-agent-exposed-docker-hosts Investigadores de ThreatDown describen una botnet llamada Carbonato que toma el control de daemons de Docker expuestos a internet sin autenticación e instala en ellos Hermes Agent, un framework de agentes de IA de código abierto; BleepingComputer informó de los hallazgos el 24 de septiembre de 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent es la herramienta que eligieron los atacantes, no el objeto de una falla reportada: el artículo de BleepingComputer no presenta el uso indebido como una debilidad del framework [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## Contexto Hermes Agent es un framework de agentes de código abierto de Nous Research que puede ejecutar comandos en la terminal de un sistema operativo y actuar según instrucciones recibidas por canales de mensajería. Su propia documentación describe un sistema de aprobaciones con tres modos (smart, manual y off), un modo YOLO opcional que omite las solicitudes de aprobación y un conjunto de comandos que se bloquean en cualquier configuración [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Reportes anteriores de 2026 ya habían mostrado a atacantes ejecutando Hermes Agent en ese modo desatendido. Hunt.io describió un caso de julio de 2026 en el que un agente en modo YOLO, que elimina las solicitudes de aprobación humana, ejecutó comprobaciones de escalada de privilegios contra hosts del Ministerio de Finanzas de Tailandia [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 informó el 31 de julio de 2026 que un atacante de habla china configuró Hermes en modo YOLO para recibir instrucciones desde un canal de Telegram mientras usaba DeepSeek como motor de razonamiento [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## Hallazgos Según BleepingComputer, Carbonato ataca hosts Docker con una API expuesta en el puerto 2375 sin autenticación. Los investigadores encontraron un registro de Docker sin autenticación que contenía casi 60 repositorios y 4.3 GB de datos de imágenes, y el artículo informa que la botnet analiza cada cinco minutos las redes conectadas a un host infectado en busca de más daemons expuestos [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). The Hacker News informa que la botnet inicia un contenedor privilegiado para ejecutar comandos en el sistema subyacente, luego instala Hermes Agent y sobrescribe el archivo de personalidad SOUL.md predeterminado para que el agente actúe como "GH0ST", descrito como un hacker sénior, pentester y desarrollador de exploits. La personalidad señala como prioridad las claves de API de IA y otras credenciales [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). BleepingComputer señala que el agente interpreta una tarea, escribe comandos de terminal, lee la salida y decide qué hacer a continuación, y después envía su informe a un chat de Telegram. Los datos que se le indica recopilar incluyen claves de API de IA, credenciales SSH y tokens de acceso [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Los investigadores no pudieron atribuir Carbonato a un grupo de amenazas conocido y apuntan a Costa Rica como posible ubicación del operador [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > FireAI, el firewall en el dispositivo para macOS desarrollado por HisnLabs, enumera las conexiones que abre una app y les aplica reglas por app, de modo que un agente que se ejecuta en una Mac pueda limitarse a los destinos que eligió su dueño. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para quienes ejecutan agentes en local El punto de entrada de Carbonato es un daemon de Docker expuesto, no una debilidad de Hermes Agent, así que las personas en riesgo según este reporte son las que publican una API de Docker sin autenticación. Las fuentes consultadas no dicen si alguna víctima fue una Mac personal, y los métodos de persistencia reportados (tareas cron y scripts de vigilancia) son mecanismos de Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Los reportes sí muestran lo que puede hacer un agente con una terminal cuando alguien controla sus instrucciones: recopila credenciales y las reporta a través de un servicio de mensajería común. Su dueño legítimo dispone de la misma capacidad, y por eso la documentación del framework trata las aprobaciones, el aislamiento en contenedores y el almacenamiento de claves como decisiones de configuración que debe tomar el operador [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Recomendaciones 1. Nunca publiques una API de Docker en el puerto 2375 sin autenticación. El consejo de los investigadores es exigir autenticación en el daemon de Docker, deshabilitar el acceso remoto a la API cuando no se necesite y segmentar las redes para limitar el movimiento lateral [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. Mantén activadas las aprobaciones de Hermes Agent. La documentación indica que smart es el modo predeterminado y manual el que siempre pregunta por comandos peligrosos; off desactiva todas las verificaciones de aprobación [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. Ejecuta el agente en un backend de contenedores con los límites de recursos que describe la documentación, y hazlo con un usuario sin privilegios de root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. Usa listas de permitidos explícitas para el gateway de mensajería y evita la opción de permitir todo [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. Guarda las claves de API en el archivo .env del agente con permisos restringidos al propietario (chmod 600), como aconseja la documentación, y rota cualquier clave que un host con el agente pudiera haber expuesto [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. Mantén Hermes Agent actualizado y revisa sus registros en el directorio ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Relevancia para FireAI FireAI es un firewall para una sola Mac. Identifica una app por su firma de código o su ruta, muestra las conexiones que abre y les aplica [reglas por app](https://hisnlabs.com/en/docs/per-app-rules). Una Mac que ejecuta Hermes Agent aparece en FireAI como el intérprete que lo inicia, normalmente Python, así que una regla se aplica a todo lo que ese intérprete ejecute. Una regla que permita solo el dominio del proveedor del modelo, con un bloqueo para cualquier otro destino, es el control que limita adónde puede enviar datos un agente así; la página de [Actividad](https://hisnlabs.com/en/docs/activity-and-connection-history) muestra los destinos con los que se comunicó. FireAI no protege servidores, no busca ni cierra un puerto de Docker expuesto, no administra Docker ni ningún contenedor, y no inspecciona las instrucciones dadas a un agente ni el contenido de las conexiones cifradas. No puede impedir que un agente lea o elimine archivos locales. Una conexión a Telegram que el usuario haya permitido no se cuestionaría. > Un agente que recopila claves necesita una conexión saliente para reportarlas. FireAI pregunta antes de que una app contacte un destino para el que no tiene regla. Pruébalo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones Los hallazgos sobre Carbonato son los de ThreatDown, tal como los retransmiten BleepingComputer y The Hacker News; ninguno de los dos artículos, tal como se consultaron, indica cuántos hosts se vieron comprometidos. Los dos artículos difieren ligeramente en lo que destacan, y las fechas de exposición que aparecen en los reportes no se conciliaron aquí. Los casos de Hunt.io y Unit 42 son operaciones distintas de actores diferentes y se citan solo para mostrar que el uso desatendido de Hermes Agent por parte de atacantes ya se había reportado a principios de 2026 [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Los pasos de endurecimiento provienen de la propia documentación de Hermes Agent, no de una auditoría independiente, y este artículo no comprueba si detienen el comportamiento descrito en los reportes sobre la botnet. La documentación también indica que la aprobación de comandos peligrosos se omite en los backends con sandbox porque el límite del contenedor proporciona el aislamiento [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Prueba [FireAI, de HisnLabs](https://hisnlabs.com/en/download) gratis durante 17 días. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)