# La botnet Carbonato installa Hermes Agent su host Docker esposti e riceve ordini tramite Telegram

> ThreatDown segnala una botnet che installa l’open source Hermes Agent su host Docker lasciati aperti sulla porta 2375. Cosa dicono le fonti e quali misure di hardening documenta Hermes.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/it/news/carbonato-botnet-hermes-agent-exposed-docker-hosts

I ricercatori di ThreatDown descrivono una botnet chiamata Carbonato che prende il controllo di daemon Docker esposti su internet senza autenticazione e vi installa Hermes Agent, un framework open source per agenti IA; BleepingComputer ha riportato i risultati il 24 settembre 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent è lo strumento scelto dagli aggressori, non l’oggetto di una falla segnalata: l’articolo di BleepingComputer non descrive l’abuso come una debolezza del framework [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

## Contesto

Hermes Agent è un framework open source per agenti sviluppato da Nous Research, in grado di eseguire comandi in un terminale del sistema operativo e di agire su istruzioni ricevute tramite canali di messaggistica. La sua documentazione descrive un sistema di approvazione con tre modalità (smart, manual e off), una modalità YOLO facoltativa che salta le richieste di approvazione e un insieme di comandi bloccati in ogni configurazione [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

Resoconti precedenti del 2026 avevano già mostrato aggressori che usavano Hermes Agent in quella modalità non presidiata. Hunt.io ha descritto un caso di luglio 2026 in cui un agente in modalità YOLO, che elimina le richieste di approvazione umana, ha eseguito controlli di escalation dei privilegi su host del Ministero delle Finanze thailandese [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 ha riferito il 31 luglio 2026 che un aggressore di lingua cinese aveva configurato Hermes in modalità YOLO perché ricevesse istruzioni da un canale Telegram, usando DeepSeek come motore di ragionamento [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/).

## Risultati

Secondo BleepingComputer, Carbonato prende di mira host Docker con un’API esposta sulla porta 2375 senza autenticazione. I ricercatori hanno trovato un registry Docker privo di autenticazione che conteneva quasi 60 repository e 4,3 GB di dati di immagini, e l’articolo riferisce che la botnet scansiona ogni cinque minuti le reti collegate a un host infetto alla ricerca di altri daemon esposti [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

The Hacker News riferisce che la botnet avvia un container privilegiato per eseguire comandi sul sistema sottostante, poi installa Hermes Agent e sovrascrive il file di persona predefinito SOUL.md, in modo che l’agente si comporti come «GH0ST», descritto come hacker senior, pentester e sviluppatore di exploit. La persona indica come priorità le chiavi API di IA e altre credenziali [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).

BleepingComputer afferma che l’agente interpreta un compito, scrive comandi da terminale, legge l’output e decide cosa fare dopo, poi restituisce il proprio rapporto in una chat Telegram. I dati che riceve istruzione di raccogliere comprendono chiavi API di IA, credenziali SSH e token di accesso [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). I ricercatori non hanno potuto attribuire Carbonato a un cluster di minacce noto e indicano la Costa Rica come possibile località dell’operatore [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

> FireAI, il firewall on-device per macOS sviluppato da HisnLabs, elenca le connessioni che un’app apre e vi applica regole per app, così un agente in esecuzione su un Mac può essere limitato alle destinazioni scelte dal suo proprietario. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicazioni per chi esegue agenti in locale

Il punto d’ingresso di Carbonato è un daemon Docker esposto, non una debolezza di Hermes Agent: le persone a rischio in questo resoconto sono quindi quelle che pubblicano un’API Docker senza autenticazione. Le fonti consultate non dicono se qualche vittima fosse un Mac personale, e i metodi di persistenza riportati (cron job e script watchdog) sono meccanismi di Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).

I resoconti mostrano invece cosa può fare un agente con un terminale quando qualcuno ne controlla le istruzioni: raccoglie credenziali e riferisce tramite un normale servizio di messaggistica. La stessa capacità è a disposizione del suo proprietario legittimo, ed è per questo che la documentazione del framework considera approvazioni, isolamento in container e conservazione delle chiavi come scelte di configurazione che l’operatore deve fare [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

## Raccomandazioni

1. Non pubblicare mai un’API Docker sulla porta 2375 senza autenticazione. Il consiglio dei ricercatori è di imporre l’autenticazione del daemon Docker, disattivare l’accesso remoto all’API quando non serve e segmentare le reti per limitare il movimento laterale [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).
2. Mantenere attive le approvazioni di Hermes Agent. La documentazione indica smart come modalità predefinita e manual come modalità che chiede sempre conferma per i comandi pericolosi; off disattiva tutti i controlli di approvazione [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
3. Eseguire l’agente in un backend a container con i limiti di risorse descritti nella documentazione, e come utente non root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
4. Usare allowlist esplicite per il gateway di messaggistica ed evitare l’impostazione che consente tutto [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
5. Conservare le chiavi API nel file .env dell’agente con permessi limitati al proprietario (chmod 600), come consiglia la documentazione, e ruotare qualsiasi chiave che un host con agente possa aver esposto [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
6. Tenere aggiornato Hermes Agent e controllarne i log nella cartella ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

## Rilevanza per FireAI

FireAI è un firewall per un singolo Mac. Identifica un’app dalla firma del codice o dal percorso, mostra le connessioni che l’app apre e vi applica [regole per app](https://hisnlabs.com/en/docs/per-app-rules). Un Mac che esegue Hermes Agent compare in FireAI come l’interprete che lo avvia, di solito Python, quindi una regola vale per tutto ciò che quell’interprete esegue. Una regola che consente solo il dominio del fornitore del modello, con un blocco per ogni altra destinazione, è il controllo che limita dove un agente simile può inviare dati; la pagina [Attività](https://hisnlabs.com/en/docs/activity-and-connection-history) mostra le destinazioni contattate.

FireAI non protegge i server, non cerca né chiude una porta Docker esposta, non gestisce Docker né alcun container e non ispeziona le istruzioni date a un agente né il contenuto delle connessioni cifrate. Non può impedire a un agente di leggere o cancellare file locali. Una connessione a Telegram che l’utente ha consentito non verrebbe messa in discussione.

> Un agente che raccoglie chiavi ha bisogno di una connessione in uscita per riferirle. FireAI chiede conferma prima che un’app contatti una destinazione per cui non ha una regola. Provalo gratis per 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limiti

I risultati su Carbonato sono quelli di ThreatDown, riportati da BleepingComputer e The Hacker News; nessuno dei due articoli, nella versione consultata, dice quanti host siano stati compromessi. I due articoli differiscono leggermente in ciò che mettono in evidenza e le date di esposizione indicate nei resoconti non sono state riconciliate qui. I casi di Hunt.io e di Unit 42 sono operazioni distinte condotte da attori diversi e sono citati solo per mostrare che l’uso non presidiato di Hermes Agent da parte di aggressori era già stato segnalato nel corso del 2026 [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent).

Le misure di hardening provengono dalla documentazione di Hermes Agent stessa, non da un audit indipendente, e questo articolo non verifica se bastino a impedire il comportamento descritto nei resoconti sulla botnet. La documentazione afferma inoltre che l’approvazione dei comandi pericolosi viene saltata nei backend in sandbox, perché è il confine del container a garantire l’isolamento [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

Prova [FireAI, di HisnLabs](https://hisnlabs.com/en/download) gratis per 17 giorni.

## Sources

- [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/)
- [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html)
- [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/)
- [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent)
- [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)
