Badacze ThreatDown opisują botnet o nazwie Carbonato, który przejmuje demony Docker wystawione do internetu bez uwierzytelniania i instaluje na nich Hermes Agent, otwarty framework agentów AI; BleepingComputer opisał te ustalenia 24 września 2026 r. [1] [2]. Hermes Agent jest narzędziem wybranym przez atakujących, a nie przedmiotem zgłoszonej podatności: artykuł BleepingComputer nie przedstawia tego nadużycia jako słabości frameworka [1].
Tło
Hermes Agent to otwarty framework agentów od Nous Research, który potrafi wykonywać polecenia w terminalu systemu operacyjnego i działać na podstawie instrukcji otrzymywanych kanałami komunikatorów. Jego własna dokumentacja opisuje system zatwierdzania z trzema trybami (smart, manual i off), opcjonalny tryb YOLO, który pomija prośby o zatwierdzenie, oraz zestaw poleceń blokowanych w każdej konfiguracji [5].
Wcześniejsze doniesienia z 2026 r. pokazywały już atakujących uruchamiających Hermes Agent w tym trybie bez nadzoru. Hunt.io opisał przypadek z lipca 2026 r., w którym agent w trybie YOLO, pozbawiającym próśb o zatwierdzenie przez człowieka, przeprowadzał kontrole możliwości podniesienia uprawnień na hostach należących do tajlandzkiego Ministerstwa Finansów [4]. Unit 42 poinformował 31 lipca 2026 r., że chińskojęzyczny atakujący skonfigurował Hermes w trybie YOLO tak, by przyjmował instrukcje z kanału Telegram, używając DeepSeek jako silnika rozumowania [3].
Ustalenia
Według BleepingComputer Carbonato atakuje hosty Docker z API wystawionym na porcie 2375 bez uwierzytelniania. Badacze znaleźli nieuwierzytelniony rejestr Docker zawierający prawie 60 repozytoriów i 4,3 GB danych obrazów, a artykuł podaje, że botnet co pięć minut skanuje sieci podłączone do zainfekowanego hosta w poszukiwaniu kolejnych otwartych demonów [1].
The Hacker News podaje, że botnet uruchamia uprzywilejowany kontener, aby wykonywać polecenia w systemie bazowym, następnie instaluje Hermes Agent i nadpisuje domyślny plik persony SOUL.md, tak aby agent występował jako „GH0ST”, opisany jako starszy haker, pentester i twórca exploitów. Persona wskazuje klucze API usług AI i inne poświadczenia jako priorytet [2].
BleepingComputer stwierdza, że agent interpretuje zadanie, pisze polecenia terminalowe, czyta wynik i decyduje, co robić dalej, a następnie wysyła raport na czat Telegram. Dane, które ma zbierać, obejmują klucze API usług AI, poświadczenia SSH i tokeny dostępu [1]. Badacze nie zdołali przypisać Carbonato do znanego klastra zagrożeń i wskazują Kostarykę jako możliwe miejsce pobytu operatora [1].
Znaczenie dla osób uruchamiających agentów lokalnie
Punktem wejścia Carbonato jest otwarty demon Docker, a nie słabość Hermes Agent, więc zagrożone w tym doniesieniu są osoby, które publikują API Docker bez uwierzytelniania. Pobrane źródła nie mówią, czy jakąkolwiek ofiarą był prywatny Mac, a zgłoszone metody utrwalania się (zadania cron i skrypty watchdog) to mechanizmy linuksowe [1] [2].
Doniesienia pokazują natomiast, co agent z dostępem do terminala może zrobić, gdy ktoś przejmie kontrolę nad jego instrukcjami: zbiera poświadczenia i raportuje przez zwykły komunikator. Te same możliwości ma jego prawowity właściciel, dlatego dokumentacja frameworka traktuje zatwierdzanie, izolację w kontenerach i przechowywanie kluczy jako wybory konfiguracyjne, których musi dokonać operator [5].
Zalecenia
- Nigdy nie publikuj API Docker na porcie 2375 bez uwierzytelniania. Badacze radzą wymusić uwierzytelnianie demona Docker, wyłączyć zdalny dostęp do API, gdy nie jest potrzebny, i segmentować sieci, aby ograniczyć ruch boczny [2].
- Zostaw włączone zatwierdzanie w Hermes Agent. Dokumentacja podaje smart jako tryb domyślny, a manual jako tryb, który zawsze pyta przy niebezpiecznych poleceniach; off wyłącza wszystkie kontrole zatwierdzania [5].
- Uruchamiaj agenta w backendzie kontenerowym z limitami zasobów opisanymi w dokumentacji i jako użytkownik inny niż root [5].
- Używaj jawnych list dozwolonych dla bramy komunikatora i unikaj ustawienia zezwalającego wszystkim [5].
- Przechowuj klucze API w pliku .env agenta z uprawnieniami ograniczonymi do właściciela (chmod 600), zgodnie z zaleceniem dokumentacji, i zmień każdy klucz, który host agenta mógł ujawnić [5].
- Aktualizuj Hermes Agent i przeglądaj jego logi w katalogu ~/.hermes/logs [5].
Związek z FireAI
FireAI to zapora dla jednego komputera Mac. Rozpoznaje aplikację po podpisie kodu lub ścieżce, pokazuje połączenia, które aplikacja otwiera, i stosuje do nich reguły dla poszczególnych aplikacji. Mac z uruchomionym Hermes Agent widnieje w FireAI jako interpreter, który go startuje, zwykle Python, więc reguła obejmuje wszystko, co ten interpreter uruchamia. Reguła zezwalająca tylko na domenę dostawcy modelu, z blokadą dla każdego innego celu, jest mechanizmem ograniczającym, dokąd taki agent może wysyłać dane; strona Aktywność pokazuje cele, z którymi się łączył.
FireAI nie chroni serwerów, nie skanuje ani nie zamyka otwartego portu Docker, nie zarządza Dockerem ani żadnym kontenerem i nie sprawdza instrukcji przekazywanych agentowi ani treści szyfrowanych połączeń. Nie może powstrzymać agenta przed odczytem lub usunięciem plików lokalnych. Połączenie z Telegramem, na które użytkownik zezwolił, nie byłoby kwestionowane.
Ograniczenia
Ustalenia dotyczące Carbonato pochodzą od ThreatDown, w przekazie BleepingComputer i The Hacker News; żaden z artykułów, w pobranej wersji, nie podaje, ile hostów zostało przejętych. Oba artykuły nieco różnią się akcentami, a dat ekspozycji z doniesień tu nie uzgadniano. Przypadki Hunt.io i Unit 42 to odrębne operacje różnych aktorów i przywołano je wyłącznie po to, by pokazać, że użycie Hermes Agent bez nadzoru przez atakujących zgłaszano już wcześniej w 2026 r. [3] [4].
Kroki zabezpieczające pochodzą z własnej dokumentacji Hermes Agent, a nie z niezależnego audytu, i ten materiał nie sprawdza, czy powstrzymują one zachowanie opisane w doniesieniach o botnecie. Dokumentacja stwierdza też, że zatwierdzanie niebezpiecznych poleceń jest pomijane w backendach z piaskownicą, ponieważ izolację zapewnia granica kontenera [5].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.