# Carbonato-botnettet installerer Hermes Agent på eksponerte Docker-verter og tar imot ordrer via Telegram

> ThreatDown beskriver et botnett som installerer Hermes Agent med åpen kildekode på Docker-verter som er etterlatt åpne på port 2375. Hva kildene sier, og hva Hermes selv dokumenterer av herding.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/no/news/carbonato-botnet-hermes-agent-exposed-docker-hosts

Forskere hos ThreatDown beskriver et botnett som heter Carbonato. Det overtar Docker-daemoner som er eksponert på internett uten autentisering, og installerer Hermes Agent, et KI-agentrammeverk med åpen kildekode, på dem. BleepingComputer omtalte funnene 24. september 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent er verktøyet angriperne valgte, ikke gjenstand for en rapportert sårbarhet: artikkelen fra BleepingComputer beskriver ikke misbruket som en svakhet i rammeverket [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

## Bakgrunn

Hermes Agent er et agentrammeverk med åpen kildekode fra Nous Research som kan kjøre kommandoer i et operativsystems terminal og handle etter instruksjoner mottatt gjennom meldingskanaler. Rammeverkets egen dokumentasjon beskriver et godkjenningssystem med tre moduser (smart, manuell og av), en valgfri YOLO-modus som hopper over godkjenningsforespørsler, og et sett med kommandoer som er blokkert i alle konfigurasjoner [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

Tidligere rapportering fra 2026 hadde allerede vist at angripere kjører Hermes Agent i denne ubevoktede modusen. Hunt.io beskrev en sak fra juli 2026 der en agent i YOLO-modus, som fjerner forespørslene om menneskelig godkjenning, utførte sjekker for rettighetsopptrapping mot verter som tilhører Thailands finansdepartement [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 meldte 31. juli 2026 at en kinesiskspråklig angriper hadde konfigurert Hermes i YOLO-modus til å ta imot instruksjoner fra en Telegram-kanal, med DeepSeek som resonneringsmotor [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/).

## Funn

Ifølge BleepingComputer går Carbonato etter Docker-verter med et API eksponert på port 2375 uten autentisering. Forskerne fant et Docker-register uten autentisering som inneholdt nesten 60 repositorier og 4,3 GB med image-data, og artikkelen melder at botnettet hvert femte minutt skanner nettverkene som er knyttet til en infisert vert, etter flere eksponerte daemoner [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

The Hacker News melder at botnettet starter en privilegert container for å kjøre kommandoer på det underliggende systemet, deretter installerer Hermes Agent og overskriver standardfilen for persona, SOUL.md, slik at agenten opptrer som «GH0ST», beskrevet som en senior hacker, pentester og exploit-utvikler. Personaen oppgir API-nøkler til KI-tjenester og annen legitimasjon som førsteprioritet [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).

BleepingComputer skriver at agenten tolker en oppgave, skriver terminalkommandoer, leser utdataene og avgjør hva den skal gjøre videre, og deretter sender rapporten sin til en Telegram-chat. Dataene den får beskjed om å samle inn, omfatter API-nøkler til KI-tjenester, SSH-legitimasjon og tilgangstokener [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Forskerne kunne ikke knytte Carbonato til en kjent trusselklynge og peker på Costa Rica som en mulig plassering for operatøren [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

> FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, viser hvilke tilkoblinger en app åpner og bruker regler per app på dem, slik at en agent som kjører på en Mac kan begrenses til destinasjonene eieren har valgt. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Hva dette betyr for dem som kjører agenter lokalt

Inngangen for Carbonato er en eksponert Docker-daemon, ikke en svakhet i Hermes Agent. De som står i fare i denne rapporten, er derfor de som publiserer et Docker-API uten autentisering. Kildene som ble hentet, sier ikke om noe offer var en privat Mac, og persistensmetodene som er rapportert (cron-jobber og vaktskript), er Linux-mekanismer [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).

Rapportene viser derimot hva en agent med tilgang til en terminal kan gjøre når noen kontrollerer instruksjonene dens: den samler inn legitimasjon og rapporterer tilbake via en helt vanlig meldingstjeneste. Den rettmessige eieren har den samme muligheten, og derfor behandler rammeverkets dokumentasjon godkjenninger, containerisolasjon og lagring av nøkler som konfigurasjonsvalg operatøren selv må ta [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

## Anbefalinger

1. Publiser aldri et Docker-API på port 2375 uten autentisering. Forskernes råd er å håndheve autentisering på Docker-daemonen, slå av ekstern API-tilgang når den ikke trengs, og segmentere nettverk for å begrense lateral bevegelse [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).
2. La godkjenningene i Hermes Agent stå på. Dokumentasjonen oppgir smart som standardmodus og manuell som modusen som alltid spør om farlige kommandoer; av slår av alle godkjenningskontroller [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
3. Kjør agenten i en container-backend med ressursgrensene dokumentasjonen beskriver, og kjør den som en bruker uten root-rettigheter [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
4. Bruk eksplisitte tillatelseslister for meldingsgatewayen, og unngå innstillingen som tillater alle [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
5. Ha API-nøklene i agentens .env-fil med tillatelser begrenset til eieren (chmod 600), slik dokumentasjonen anbefaler, og bytt ut enhver nøkkel som en agentvert kan ha eksponert [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
6. Hold Hermes Agent oppdatert, og gå gjennom loggene i katalogen ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

## Relevans for FireAI

FireAI er en brannmur for én Mac. Den identifiserer en app ved kodesignaturen eller stien, viser tilkoblingene appen åpner, og bruker [regler per app](https://hisnlabs.com/en/docs/per-app-rules) på dem. En Mac som kjører Hermes Agent, vises i FireAI som tolkeren som starter den, vanligvis Python, slik at en regel gjelder alt denne tolkeren kjører. En regel som bare tillater modelleverandørens domene, med blokkering av alle andre destinasjoner, er kontrollen som begrenser hvor en slik agent kan sende data; siden [Aktivitet](https://hisnlabs.com/en/docs/activity-and-connection-history) viser hvilke destinasjoner den har kontaktet.

FireAI beskytter ikke servere, skanner ikke etter og lukker ikke en eksponert Docker-port, administrerer ikke Docker eller noen container, og inspiserer verken instruksjonene en agent får eller innholdet i krypterte tilkoblinger. Den kan ikke hindre en agent i å lese eller slette lokale filer. En Telegram-tilkobling som brukeren har tillatt, ville ikke bli stilt spørsmål ved.

> En agent som samler inn nøkler, trenger en utgående tilkobling for å rapportere dem. FireAI spør før en app kontakter en destinasjon den ikke har noen regel for. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Carbonato-funnene er ThreatDowns, slik de er gjengitt av BleepingComputer og The Hacker News; ingen av artiklene, slik de ble hentet, oppgir hvor mange verter som ble kompromittert. De to artiklene legger litt ulik vekt på ulike ting, og eksponeringsdatoene i rapporteringen er ikke avstemt her. Sakene fra Hunt.io og Unit 42 er egne operasjoner utført av ulike aktører og er bare sitert for å vise at angripere ble rapportert å bruke Hermes Agent uten tilsyn tidligere i 2026 [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent).

Herdingstiltakene kommer fra Hermes Agents egen dokumentasjon, ikke fra en uavhengig revisjon, og denne saken tester ikke om de stanser atferden som er beskrevet i botnettrapportene. Dokumentasjonen oppgir også at godkjenning av farlige kommandoer hoppes over i sandboxede backender, fordi containergrensen står for isolasjonen [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dager.

## Sources

- [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/)
- [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html)
- [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/)
- [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent)
- [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)
