# Botnet Carbonato instaluje Hermes Agent na otwartych hostach Docker i przyjmuje polecenia przez Telegram > ThreatDown opisuje botnet, który wdraża otwartego Hermes Agent na hostach Docker pozostawionych otwartych na porcie 2375. Co mówią źródła i jakie zabezpieczenia opisuje Hermes. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/pl/news/carbonato-botnet-hermes-agent-exposed-docker-hosts Badacze ThreatDown opisują botnet o nazwie Carbonato, który przejmuje demony Docker wystawione do internetu bez uwierzytelniania i instaluje na nich Hermes Agent, otwarty framework agentów AI; BleepingComputer opisał te ustalenia 24 września 2026 r. [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent jest narzędziem wybranym przez atakujących, a nie przedmiotem zgłoszonej podatności: artykuł BleepingComputer nie przedstawia tego nadużycia jako słabości frameworka [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## Tło Hermes Agent to otwarty framework agentów od Nous Research, który potrafi wykonywać polecenia w terminalu systemu operacyjnego i działać na podstawie instrukcji otrzymywanych kanałami komunikatorów. Jego własna dokumentacja opisuje system zatwierdzania z trzema trybami (smart, manual i off), opcjonalny tryb YOLO, który pomija prośby o zatwierdzenie, oraz zestaw poleceń blokowanych w każdej konfiguracji [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Wcześniejsze doniesienia z 2026 r. pokazywały już atakujących uruchamiających Hermes Agent w tym trybie bez nadzoru. Hunt.io opisał przypadek z lipca 2026 r., w którym agent w trybie YOLO, pozbawiającym próśb o zatwierdzenie przez człowieka, przeprowadzał kontrole możliwości podniesienia uprawnień na hostach należących do tajlandzkiego Ministerstwa Finansów [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 poinformował 31 lipca 2026 r., że chińskojęzyczny atakujący skonfigurował Hermes w trybie YOLO tak, by przyjmował instrukcje z kanału Telegram, używając DeepSeek jako silnika rozumowania [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## Ustalenia Według BleepingComputer Carbonato atakuje hosty Docker z API wystawionym na porcie 2375 bez uwierzytelniania. Badacze znaleźli nieuwierzytelniony rejestr Docker zawierający prawie 60 repozytoriów i 4,3 GB danych obrazów, a artykuł podaje, że botnet co pięć minut skanuje sieci podłączone do zainfekowanego hosta w poszukiwaniu kolejnych otwartych demonów [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). The Hacker News podaje, że botnet uruchamia uprzywilejowany kontener, aby wykonywać polecenia w systemie bazowym, następnie instaluje Hermes Agent i nadpisuje domyślny plik persony SOUL.md, tak aby agent występował jako „GH0ST”, opisany jako starszy haker, pentester i twórca exploitów. Persona wskazuje klucze API usług AI i inne poświadczenia jako priorytet [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). BleepingComputer stwierdza, że agent interpretuje zadanie, pisze polecenia terminalowe, czyta wynik i decyduje, co robić dalej, a następnie wysyła raport na czat Telegram. Dane, które ma zbierać, obejmują klucze API usług AI, poświadczenia SSH i tokeny dostępu [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Badacze nie zdołali przypisać Carbonato do znanego klastra zagrożeń i wskazują Kostarykę jako możliwe miejsce pobytu operatora [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, wyświetla połączenia otwierane przez aplikację i stosuje do nich reguły dla poszczególnych aplikacji, dzięki czemu agent działający na Macu może być ograniczony do celów wybranych przez jego właściciela. Dostępny jest 17-dniowy okres próbny. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Znaczenie dla osób uruchamiających agentów lokalnie Punktem wejścia Carbonato jest otwarty demon Docker, a nie słabość Hermes Agent, więc zagrożone w tym doniesieniu są osoby, które publikują API Docker bez uwierzytelniania. Pobrane źródła nie mówią, czy jakąkolwiek ofiarą był prywatny Mac, a zgłoszone metody utrwalania się (zadania cron i skrypty watchdog) to mechanizmy linuksowe [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Doniesienia pokazują natomiast, co agent z dostępem do terminala może zrobić, gdy ktoś przejmie kontrolę nad jego instrukcjami: zbiera poświadczenia i raportuje przez zwykły komunikator. Te same możliwości ma jego prawowity właściciel, dlatego dokumentacja frameworka traktuje zatwierdzanie, izolację w kontenerach i przechowywanie kluczy jako wybory konfiguracyjne, których musi dokonać operator [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Zalecenia 1. Nigdy nie publikuj API Docker na porcie 2375 bez uwierzytelniania. Badacze radzą wymusić uwierzytelnianie demona Docker, wyłączyć zdalny dostęp do API, gdy nie jest potrzebny, i segmentować sieci, aby ograniczyć ruch boczny [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. Zostaw włączone zatwierdzanie w Hermes Agent. Dokumentacja podaje smart jako tryb domyślny, a manual jako tryb, który zawsze pyta przy niebezpiecznych poleceniach; off wyłącza wszystkie kontrole zatwierdzania [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. Uruchamiaj agenta w backendzie kontenerowym z limitami zasobów opisanymi w dokumentacji i jako użytkownik inny niż root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. Używaj jawnych list dozwolonych dla bramy komunikatora i unikaj ustawienia zezwalającego wszystkim [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. Przechowuj klucze API w pliku .env agenta z uprawnieniami ograniczonymi do właściciela (chmod 600), zgodnie z zaleceniem dokumentacji, i zmień każdy klucz, który host agenta mógł ujawnić [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. Aktualizuj Hermes Agent i przeglądaj jego logi w katalogu ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Związek z FireAI FireAI to zapora dla jednego komputera Mac. Rozpoznaje aplikację po podpisie kodu lub ścieżce, pokazuje połączenia, które aplikacja otwiera, i stosuje do nich [reguły dla poszczególnych aplikacji](https://hisnlabs.com/en/docs/per-app-rules). Mac z uruchomionym Hermes Agent widnieje w FireAI jako interpreter, który go startuje, zwykle Python, więc reguła obejmuje wszystko, co ten interpreter uruchamia. Reguła zezwalająca tylko na domenę dostawcy modelu, z blokadą dla każdego innego celu, jest mechanizmem ograniczającym, dokąd taki agent może wysyłać dane; strona [Aktywność](https://hisnlabs.com/en/docs/activity-and-connection-history) pokazuje cele, z którymi się łączył. FireAI nie chroni serwerów, nie skanuje ani nie zamyka otwartego portu Docker, nie zarządza Dockerem ani żadnym kontenerem i nie sprawdza instrukcji przekazywanych agentowi ani treści szyfrowanych połączeń. Nie może powstrzymać agenta przed odczytem lub usunięciem plików lokalnych. Połączenie z Telegramem, na które użytkownik zezwolił, nie byłoby kwestionowane. > Agent zbierający klucze potrzebuje połączenia wychodzącego, aby je zgłosić. FireAI pyta, zanim aplikacja połączy się z miejscem, dla którego nie ma reguły. Wypróbuj za darmo przez 17 dni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ograniczenia Ustalenia dotyczące Carbonato pochodzą od ThreatDown, w przekazie BleepingComputer i The Hacker News; żaden z artykułów, w pobranej wersji, nie podaje, ile hostów zostało przejętych. Oba artykuły nieco różnią się akcentami, a dat ekspozycji z doniesień tu nie uzgadniano. Przypadki Hunt.io i Unit 42 to odrębne operacje różnych aktorów i przywołano je wyłącznie po to, by pokazać, że użycie Hermes Agent bez nadzoru przez atakujących zgłaszano już wcześniej w 2026 r. [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Kroki zabezpieczające pochodzą z własnej dokumentacji Hermes Agent, a nie z niezależnego audytu, i ten materiał nie sprawdza, czy powstrzymują one zachowanie opisane w doniesieniach o botnecie. Dokumentacja stwierdza też, że zatwierdzanie niebezpiecznych poleceń jest pomijane w backendach z piaskownicą, ponieważ izolację zapewnia granica kontenera [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Wypróbuj [FireAI od HisnLabs](https://hisnlabs.com/en/download) za darmo przez 17 dni. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)