# A botnet Carbonato instala o Hermes Agent em hosts Docker expostos e recebe ordens pelo Telegram

> A ThreatDown relata uma botnet que implanta o Hermes Agent, de código aberto, em hosts Docker deixados abertos na porta 2375. O que dizem as fontes e o hardening que o Hermes documenta.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-01
Canonical: https://hisnlabs.com/pt-br/news/carbonato-botnet-hermes-agent-exposed-docker-hosts

Pesquisadores da ThreatDown descrevem uma botnet chamada Carbonato, que assume o controle de daemons Docker expostos na internet sem autenticação e instala neles o Hermes Agent, uma estrutura de agentes de IA de código aberto; o BleepingComputer divulgou as conclusões em 24 de setembro de 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). O Hermes Agent é a ferramenta que os atacantes escolheram, não o objeto de uma falha reportada: o artigo do BleepingComputer não caracteriza o uso indevido como uma fraqueza da estrutura [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

## Contexto

O Hermes Agent é uma estrutura de agentes de código aberto da Nous Research, capaz de executar comandos no terminal de um sistema operacional e de agir conforme instruções recebidas por canais de mensagens. A documentação do próprio projeto descreve um sistema de aprovação com três modos (smart, manual e off), um modo YOLO opcional que dispensa os pedidos de aprovação e um conjunto de comandos bloqueados em qualquer configuração [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

Reportagens anteriores, ainda em 2026, já tinham mostrado atacantes executando o Hermes Agent nesse modo sem supervisão. A Hunt.io descreveu um caso de julho de 2026 em que um agente em modo YOLO, que remove os pedidos de aprovação humana, executou verificações de escalonamento de privilégios em hosts do Ministério das Finanças da Tailândia [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). A Unit 42 relatou em 31 de julho de 2026 que um atacante falante de chinês configurou o Hermes em modo YOLO para receber instruções de um canal do Telegram, usando o DeepSeek como mecanismo de raciocínio [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/).

## Constatações

Segundo o BleepingComputer, a Carbonato tem como alvo hosts Docker com uma API exposta na porta 2375 sem autenticação. Os pesquisadores encontraram um registro Docker sem autenticação que continha quase 60 repositórios e 4,3 GB de imagens, e o artigo relata que a botnet varre a cada cinco minutos as redes ligadas a um host infectado em busca de outros daemons expostos [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

O The Hacker News relata que a botnet inicia um contêiner privilegiado para executar comandos no sistema subjacente, depois instala o Hermes Agent e sobrescreve o arquivo de persona padrão SOUL.md para que o agente atue como "GH0ST", descrito como um hacker sênior, pentester e desenvolvedor de exploits. A persona indica chaves de API de IA e outras credenciais como prioridade [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).

O BleepingComputer afirma que o agente interpreta uma tarefa, escreve comandos de terminal, lê a saída e decide o que fazer em seguida, e então devolve seu relatório a um chat do Telegram. Os dados que ele recebe ordem de coletar incluem chaves de API de IA, credenciais SSH e tokens de acesso [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Os pesquisadores não conseguiram atribuir a Carbonato a nenhum grupo de ameaça conhecido e apontam a Costa Rica como possível localização do operador [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/).

> O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, lista as conexões que um app abre e aplica regras por app a elas, de modo que um agente em execução em um Mac possa ser limitado aos destinos escolhidos pelo dono. Há um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicações para quem executa agentes localmente

O ponto de entrada da Carbonato é um daemon Docker exposto, não uma fraqueza do Hermes Agent; portanto, quem corre risco nesta reportagem são as pessoas que publicam uma API Docker sem autenticação. As fontes consultadas não dizem se alguma vítima era um Mac pessoal, e os métodos de persistência relatados (tarefas cron e scripts de vigilância) são mecanismos do Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).

As reportagens mostram, sim, o que um agente com acesso a um terminal pode fazer quando alguém controla suas instruções: ele coleta credenciais e reporta por um serviço de mensagens comum. A mesma capacidade está à disposição do seu dono legítimo, e por isso a documentação da estrutura trata aprovações, isolamento em contêiner e armazenamento de chaves como escolhas de configuração que cabem ao operador [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

## Recomendações

1. Nunca publique uma API Docker na porta 2375 sem autenticação. A orientação dos pesquisadores é exigir autenticação no daemon Docker, desativar o acesso remoto à API quando ele não for necessário e segmentar as redes para limitar o movimento lateral [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html).
2. Mantenha as aprovações do Hermes Agent ativadas. A documentação indica smart como modo padrão e manual como o modo que sempre pergunta antes de comandos perigosos; off desativa todas as verificações de aprovação [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
3. Execute o agente em um backend de contêiner com os limites de recursos descritos na documentação e como usuário sem privilégios de root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
4. Use listas de permissão explícitas no gateway de mensagens e evite a configuração que libera tudo [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
5. Guarde as chaves de API no arquivo .env do agente, com permissões restritas ao dono (chmod 600), como a documentação orienta, e troque qualquer chave que um host de agente possa ter exposto [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).
6. Mantenha o Hermes Agent atualizado e revise seus logs no diretório ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

## Relevância para o FireAI

O FireAI é um firewall para um único Mac. Ele identifica um app pela assinatura de código ou pelo caminho, mostra as conexões que o app abre e aplica a elas [regras por app](https://hisnlabs.com/en/docs/per-app-rules). Um Mac que executa o Hermes Agent aparece no FireAI como o interpretador que o inicia, em geral Python, de modo que uma regra vale para tudo o que esse interpretador executa. Uma regra que permite apenas o domínio do provedor do modelo, com bloqueio para todos os outros destinos, é o controle que limita para onde um agente desse tipo pode enviar dados; a página [Atividade](https://hisnlabs.com/en/docs/activity-and-connection-history) mostra os destinos que ele contatou.

O FireAI não protege servidores, não procura nem fecha uma porta Docker exposta, não gerencia o Docker nem qualquer contêiner, e não inspeciona as instruções dadas a um agente nem o conteúdo de conexões criptografadas. Ele não consegue impedir que um agente leia ou apague arquivos locais. Uma conexão com o Telegram que o usuário tenha permitido não seria questionada.

> Um agente que coleta chaves precisa de uma conexão de saída para reportá-las. O FireAI pergunta antes que um app contate um destino para o qual não há regra. Experimente grátis por 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

As constatações sobre a Carbonato são da ThreatDown, retransmitidas pelo BleepingComputer e pelo The Hacker News; nenhum dos dois artigos, tal como consultados, informa quantos hosts foram comprometidos. Os dois artigos diferem ligeiramente no que enfatizam, e as datas de exposição citadas nas reportagens não foram conciliadas aqui. Os casos da Hunt.io e da Unit 42 são operações separadas, de atores diferentes, e são citados apenas para mostrar que o uso do Hermes Agent sem supervisão por atacantes já havia sido relatado no início de 2026 [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent).

As medidas de hardening vêm da documentação do próprio Hermes Agent, não de uma auditoria independente, e este item não testa se elas impedem o comportamento descrito nos relatos sobre a botnet. A documentação também afirma que a aprovação de comandos perigosos é dispensada em backends com sandbox, porque o limite do contêiner já fornece isolamento [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security).

Experimente o [FireAI, da HisnLabs](https://hisnlabs.com/en/download) grátis por 17 dias.

## Sources

- [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/)
- [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html)
- [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/)
- [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent)
- [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)
