# La botnet Carbonato instala Hermes Agent en hosts Docker expuestos y recibe órdenes a través de Telegram > ThreatDown informa de una botnet que despliega el Hermes Agent de código abierto en hosts Docker abiertos en el puerto 2375. Qué dicen las fuentes y qué refuerzos documenta Hermes. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/es/news/carbonato-botnet-hermes-agent-exposed-docker-hosts Investigadores de ThreatDown describen una botnet llamada Carbonato que toma el control de demonios de Docker expuestos a internet sin autenticación y les instala Hermes Agent, un marco de agentes de IA de código abierto; BleepingComputer publicó los hallazgos el 24 de septiembre de 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent es la herramienta que eligieron los atacantes, no el objeto de un fallo notificado: el artículo de BleepingComputer no presenta ese uso indebido como una debilidad del marco [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## Contexto Hermes Agent es un marco de agentes de código abierto de Nous Research que puede ejecutar comandos en el terminal de un sistema operativo y actuar según instrucciones recibidas por canales de mensajería. Su propia documentación describe un sistema de aprobación con tres modos (smart, manual y off), un modo YOLO opcional que omite las solicitudes de aprobación y un conjunto de comandos que se bloquean en cualquier configuración [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Informaciones anteriores de 2026 ya habían mostrado a atacantes usando Hermes Agent en ese modo desatendido. Hunt.io describió un caso de julio de 2026 en el que un agente en modo YOLO, que elimina las solicitudes de aprobación humana, ejecutó comprobaciones de escalada de privilegios contra equipos del Ministerio de Finanzas de Tailandia [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 informó el 31 de julio de 2026 de que un atacante de habla china configuró Hermes en modo YOLO para recibir instrucciones desde un canal de Telegram mientras usaba DeepSeek como motor de razonamiento [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## Hallazgos Según BleepingComputer, Carbonato ataca hosts Docker con una API expuesta en el puerto 2375 sin autenticación. Los investigadores encontraron un registro de Docker sin autenticación que contenía casi 60 repositorios y 4,3 GB de datos de imágenes, y el artículo señala que la botnet examina cada cinco minutos las redes conectadas a un host infectado en busca de otros demonios expuestos [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). The Hacker News indica que la botnet inicia un contenedor privilegiado para ejecutar comandos en el sistema subyacente, instala después Hermes Agent y sobrescribe el archivo de personalidad SOUL.md por defecto para que el agente actúe como «GH0ST», descrito como un hacker sénior, pentester y desarrollador de exploits. La personalidad señala como prioridad las claves de API de IA y otras credenciales [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). BleepingComputer afirma que el agente interpreta una tarea, escribe comandos de terminal, lee la salida y decide qué hacer a continuación, y luego envía su informe a un chat de Telegram. Entre los datos que se le ordena recopilar figuran claves de API de IA, credenciales SSH y tokens de acceso [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Los investigadores no pudieron atribuir Carbonato a ningún grupo de amenazas conocido y apuntan a Costa Rica como posible ubicación del operador [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > FireAI, el firewall local para macOS desarrollado por HisnLabs, enumera las conexiones que abre una app y les aplica reglas por app, de modo que un agente que se ejecuta en un Mac puede limitarse a los destinos que eligió su propietario. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicaciones para quienes ejecutan agentes en local El punto de entrada de Carbonato es un demonio de Docker expuesto, no una debilidad de Hermes Agent, por lo que quienes corren riesgo según este informe son los que publican una API de Docker sin autenticación. Las fuentes consultadas no dicen si alguna víctima era un Mac personal, y los métodos de persistencia notificados (tareas cron y scripts de vigilancia) son mecanismos de Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Las informaciones sí muestran lo que puede hacer un agente con acceso a un terminal cuando alguien controla sus instrucciones: recopila credenciales y envía el resultado mediante un servicio de mensajería corriente. Esa misma capacidad está al alcance de su propietario legítimo, y por eso la documentación del marco trata las aprobaciones, el aislamiento en contenedores y el almacenamiento de claves como decisiones de configuración que debe tomar el operador [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Recomendaciones 1. No publique nunca una API de Docker en el puerto 2375 sin autenticación. El consejo de los investigadores es exigir autenticación en el demonio de Docker, desactivar el acceso remoto a la API cuando no sea necesario y segmentar las redes para limitar el movimiento lateral [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. Mantenga activadas las aprobaciones de Hermes Agent. La documentación indica que smart es el modo por defecto y manual el que siempre pregunta antes de ejecutar comandos peligrosos; off desactiva todas las comprobaciones de aprobación [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. Ejecute el agente en un backend de contenedores con los límites de recursos que describe la documentación y como usuario sin privilegios de root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. Use listas de permitidos explícitas para la pasarela de mensajería y evite la opción que permite todo [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. Guarde las claves de API en el archivo .env del agente con permisos restringidos al propietario (chmod 600), como aconseja la documentación, y rote cualquier clave que un host de agente pueda haber expuesto [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. Mantenga Hermes Agent actualizado y revise sus registros en el directorio ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Relevancia para FireAI FireAI es un firewall para un solo Mac. Identifica una app por su firma de código o su ruta, muestra las conexiones que abre y les aplica [reglas por app](https://hisnlabs.com/en/docs/per-app-rules). Un Mac que ejecuta Hermes Agent aparece en FireAI como el intérprete que lo inicia, normalmente Python, de modo que una regla se aplica a todo lo que ese intérprete ejecute. Una regla que permita solo el dominio del proveedor del modelo, con un bloqueo para cualquier otro destino, es el control que limita adónde puede enviar datos un agente así; la página de [Actividad](https://hisnlabs.com/en/docs/activity-and-connection-history) muestra los destinos con los que contactó. FireAI no protege servidores, no busca ni cierra un puerto de Docker expuesto, no gestiona Docker ni ningún contenedor, y no inspecciona las instrucciones que recibe un agente ni el contenido de las conexiones cifradas. No puede impedir que un agente lea o borre archivos locales. Una conexión a Telegram que el usuario haya permitido no sería cuestionada. > Un agente que recopila claves necesita una conexión saliente para informar de ellas. FireAI pregunta antes de que una app contacte con un destino para el que no tiene regla. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limitaciones Los hallazgos sobre Carbonato son los de ThreatDown, tal como los recogen BleepingComputer y The Hacker News; ninguno de los dos artículos, en la versión consultada, indica cuántos hosts se vieron comprometidos. Los dos artículos difieren ligeramente en lo que destacan, y las fechas de exposición que aparecen en las informaciones no se conciliaron aquí. Los casos de Hunt.io y Unit 42 son operaciones distintas de actores diferentes y se citan solo para mostrar que ya a principios de 2026 se habían notificado usos desatendidos de Hermes Agent por parte de atacantes [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Los pasos de refuerzo proceden de la propia documentación de Hermes Agent, no de una auditoría independiente, y esta noticia no comprueba si impiden el comportamiento descrito en los informes sobre la botnet. La documentación también indica que la aprobación de comandos peligrosos se omite en los backends con sandbox porque el límite del contenedor ya proporciona aislamiento [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/en/download) gratis durante 17 días. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)