Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Bezpieczeństwo agentów AI · Autor FireAI Security & Research Team · Opublikowano

Botnet Carbonato instaluje Hermes Agent na otwartych hostach Docker i przyjmuje polecenia przez Telegram

ThreatDown opisuje botnet, który wdraża otwartego Hermes Agent na hostach Docker pozostawionych otwartych na porcie 2375. Co mówią źródła i jakie zabezpieczenia opisuje Hermes.

An AI agent icon on a server stack with an open port, illustrating the Carbonato botnet deploying Hermes Agent on Docker hosts exposed without authentication.

Badacze ThreatDown opisują botnet o nazwie Carbonato, który przejmuje demony Docker wystawione do internetu bez uwierzytelniania i instaluje na nich Hermes Agent, otwarty framework agentów AI; BleepingComputer opisał te ustalenia 24 września 2026 r. [1] [2]. Hermes Agent jest narzędziem wybranym przez atakujących, a nie przedmiotem zgłoszonej podatności: artykuł BleepingComputer nie przedstawia tego nadużycia jako słabości frameworka [1].

Tło

Hermes Agent to otwarty framework agentów od Nous Research, który potrafi wykonywać polecenia w terminalu systemu operacyjnego i działać na podstawie instrukcji otrzymywanych kanałami komunikatorów. Jego własna dokumentacja opisuje system zatwierdzania z trzema trybami (smart, manual i off), opcjonalny tryb YOLO, który pomija prośby o zatwierdzenie, oraz zestaw poleceń blokowanych w każdej konfiguracji [5].

Wcześniejsze doniesienia z 2026 r. pokazywały już atakujących uruchamiających Hermes Agent w tym trybie bez nadzoru. Hunt.io opisał przypadek z lipca 2026 r., w którym agent w trybie YOLO, pozbawiającym próśb o zatwierdzenie przez człowieka, przeprowadzał kontrole możliwości podniesienia uprawnień na hostach należących do tajlandzkiego Ministerstwa Finansów [4]. Unit 42 poinformował 31 lipca 2026 r., że chińskojęzyczny atakujący skonfigurował Hermes w trybie YOLO tak, by przyjmował instrukcje z kanału Telegram, używając DeepSeek jako silnika rozumowania [3].

Ustalenia

Według BleepingComputer Carbonato atakuje hosty Docker z API wystawionym na porcie 2375 bez uwierzytelniania. Badacze znaleźli nieuwierzytelniony rejestr Docker zawierający prawie 60 repozytoriów i 4,3 GB danych obrazów, a artykuł podaje, że botnet co pięć minut skanuje sieci podłączone do zainfekowanego hosta w poszukiwaniu kolejnych otwartych demonów [1].

The Hacker News podaje, że botnet uruchamia uprzywilejowany kontener, aby wykonywać polecenia w systemie bazowym, następnie instaluje Hermes Agent i nadpisuje domyślny plik persony SOUL.md, tak aby agent występował jako „GH0ST”, opisany jako starszy haker, pentester i twórca exploitów. Persona wskazuje klucze API usług AI i inne poświadczenia jako priorytet [2].

BleepingComputer stwierdza, że agent interpretuje zadanie, pisze polecenia terminalowe, czyta wynik i decyduje, co robić dalej, a następnie wysyła raport na czat Telegram. Dane, które ma zbierać, obejmują klucze API usług AI, poświadczenia SSH i tokeny dostępu [1]. Badacze nie zdołali przypisać Carbonato do znanego klastra zagrożeń i wskazują Kostarykę jako możliwe miejsce pobytu operatora [1].

Znaczenie dla osób uruchamiających agentów lokalnie

Punktem wejścia Carbonato jest otwarty demon Docker, a nie słabość Hermes Agent, więc zagrożone w tym doniesieniu są osoby, które publikują API Docker bez uwierzytelniania. Pobrane źródła nie mówią, czy jakąkolwiek ofiarą był prywatny Mac, a zgłoszone metody utrwalania się (zadania cron i skrypty watchdog) to mechanizmy linuksowe [1] [2].

Doniesienia pokazują natomiast, co agent z dostępem do terminala może zrobić, gdy ktoś przejmie kontrolę nad jego instrukcjami: zbiera poświadczenia i raportuje przez zwykły komunikator. Te same możliwości ma jego prawowity właściciel, dlatego dokumentacja frameworka traktuje zatwierdzanie, izolację w kontenerach i przechowywanie kluczy jako wybory konfiguracyjne, których musi dokonać operator [5].

Zalecenia

  1. Nigdy nie publikuj API Docker na porcie 2375 bez uwierzytelniania. Badacze radzą wymusić uwierzytelnianie demona Docker, wyłączyć zdalny dostęp do API, gdy nie jest potrzebny, i segmentować sieci, aby ograniczyć ruch boczny [2].
  2. Zostaw włączone zatwierdzanie w Hermes Agent. Dokumentacja podaje smart jako tryb domyślny, a manual jako tryb, który zawsze pyta przy niebezpiecznych poleceniach; off wyłącza wszystkie kontrole zatwierdzania [5].
  3. Uruchamiaj agenta w backendzie kontenerowym z limitami zasobów opisanymi w dokumentacji i jako użytkownik inny niż root [5].
  4. Używaj jawnych list dozwolonych dla bramy komunikatora i unikaj ustawienia zezwalającego wszystkim [5].
  5. Przechowuj klucze API w pliku .env agenta z uprawnieniami ograniczonymi do właściciela (chmod 600), zgodnie z zaleceniem dokumentacji, i zmień każdy klucz, który host agenta mógł ujawnić [5].
  6. Aktualizuj Hermes Agent i przeglądaj jego logi w katalogu ~/.hermes/logs [5].

Związek z FireAI

FireAI to zapora dla jednego komputera Mac. Rozpoznaje aplikację po podpisie kodu lub ścieżce, pokazuje połączenia, które aplikacja otwiera, i stosuje do nich reguły dla poszczególnych aplikacji. Mac z uruchomionym Hermes Agent widnieje w FireAI jako interpreter, który go startuje, zwykle Python, więc reguła obejmuje wszystko, co ten interpreter uruchamia. Reguła zezwalająca tylko na domenę dostawcy modelu, z blokadą dla każdego innego celu, jest mechanizmem ograniczającym, dokąd taki agent może wysyłać dane; strona Aktywność pokazuje cele, z którymi się łączył.

FireAI nie chroni serwerów, nie skanuje ani nie zamyka otwartego portu Docker, nie zarządza Dockerem ani żadnym kontenerem i nie sprawdza instrukcji przekazywanych agentowi ani treści szyfrowanych połączeń. Nie może powstrzymać agenta przed odczytem lub usunięciem plików lokalnych. Połączenie z Telegramem, na które użytkownik zezwolił, nie byłoby kwestionowane.

Ograniczenia

Ustalenia dotyczące Carbonato pochodzą od ThreatDown, w przekazie BleepingComputer i The Hacker News; żaden z artykułów, w pobranej wersji, nie podaje, ile hostów zostało przejętych. Oba artykuły nieco różnią się akcentami, a dat ekspozycji z doniesień tu nie uzgadniano. Przypadki Hunt.io i Unit 42 to odrębne operacje różnych aktorów i przywołano je wyłącznie po to, by pokazać, że użycie Hermes Agent bez nadzoru przez atakujących zgłaszano już wcześniej w 2026 r. [3] [4].

Kroki zabezpieczające pochodzą z własnej dokumentacji Hermes Agent, a nie z niezależnego audytu, i ten materiał nie sprawdza, czy powstrzymują one zachowanie opisane w doniesieniach o botnecie. Dokumentacja stwierdza też, że zatwierdzanie niebezpiecznych poleceń jest pomijane w backendach z piaskownicą, ponieważ izolację zapewnia granica kontenera [5].

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts
  2. The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent
  3. BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers
  4. Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended
  5. Hermes Agent documentation: Security