Investigadores da ThreatDown descrevem uma botnet chamada Carbonato, que toma conta de daemons Docker expostos na internet sem autenticação e instala neles o Hermes Agent, uma estrutura de agentes de IA de código aberto; o BleepingComputer divulgou as conclusões a 24 de setembro de 2026 [1] [2]. O Hermes Agent é a ferramenta que os atacantes escolheram, e não o objeto de uma falha reportada: o artigo do BleepingComputer não caracteriza o uso indevido como uma fraqueza da estrutura [1].
Contexto
O Hermes Agent é uma estrutura de agentes de código aberto da Nous Research, capaz de executar comandos no terminal de um sistema operativo e de atuar com base em instruções recebidas por canais de mensagens. A sua própria documentação descreve um sistema de aprovação com três modos (smart, manual e off), um modo YOLO opcional que dispensa os pedidos de aprovação e um conjunto de comandos que ficam bloqueados em qualquer configuração [5].
Notícias anteriores de 2026 já tinham mostrado atacantes a executar o Hermes Agent nesse modo sem supervisão. A Hunt.io descreveu um caso de julho de 2026 em que um agente em modo YOLO, que elimina os pedidos de aprovação humana, executou verificações de escalada de privilégios contra máquinas do Ministério das Finanças da Tailândia [4]. A Unit 42 relatou a 31 de julho de 2026 que um atacante de língua chinesa configurou o Hermes em modo YOLO para receber instruções de um canal do Telegram, usando o DeepSeek como motor de raciocínio [3].
Conclusões
Segundo o BleepingComputer, a Carbonato visa hosts Docker com uma API exposta na porta 2375 sem autenticação. Os investigadores encontraram um registo Docker sem autenticação que continha quase 60 repositórios e 4,3 GB de dados de imagens, e o artigo refere que a botnet analisa a cada cinco minutos as redes ligadas a um host infetado à procura de outros daemons expostos [1].
O The Hacker News noticia que a botnet inicia um contentor privilegiado para executar comandos no sistema subjacente, instala depois o Hermes Agent e substitui o ficheiro de persona SOUL.md, que vem por defeito, para que o agente atue como «GH0ST», descrito como um hacker sénior, pentester e programador de exploits. A persona indica como prioridade as chaves de API de IA e outras credenciais [2].
O BleepingComputer afirma que o agente interpreta uma tarefa, escreve comandos de terminal, lê o resultado e decide o que fazer a seguir, devolvendo depois o seu relatório a uma conversa do Telegram. Os dados que recebe instruções para recolher incluem chaves de API de IA, credenciais SSH e tokens de acesso [1]. Os investigadores não conseguiram atribuir a Carbonato a um grupo de ameaça conhecido e apontam a Costa Rica como possível localização do operador [1].
Implicações para quem executa agentes localmente
O ponto de entrada da Carbonato é um daemon Docker exposto, e não uma fraqueza do Hermes Agent, pelo que as pessoas em risco neste relato são as que publicam uma API Docker sem autenticação. As fontes consultadas não dizem se alguma vítima foi um Mac pessoal, e os métodos de persistência reportados (tarefas cron e scripts de vigilância) são mecanismos do Linux [1] [2].
As notícias mostram, sim, o que um agente com acesso a um terminal consegue fazer quando alguém controla as suas instruções: recolhe credenciais e reporta através de um serviço de mensagens comum. A mesma capacidade está ao dispor do seu dono legítimo, razão pela qual a documentação da estrutura trata as aprovações, o isolamento em contentores e o armazenamento de chaves como opções de configuração que o operador tem de tomar [5].
Recomendações
- Nunca publicar uma API Docker na porta 2375 sem autenticação. O conselho dos investigadores é impor autenticação ao daemon Docker, desativar o acesso remoto à API quando não for necessário e segmentar as redes para limitar o movimento lateral [2].
- Manter ativas as aprovações do Hermes Agent. A documentação indica o modo smart como predefinido e o manual como o que pede sempre confirmação para comandos perigosos; o modo off desativa todas as verificações de aprovação [5].
- Executar o agente num backend de contentores com os limites de recursos que a documentação descreve, e como utilizador sem privilégios de root [5].
- Usar listas de permissões explícitas para o gateway de mensagens e evitar a opção que permite tudo [5].
- Guardar as chaves de API no ficheiro .env do agente, com permissões restritas ao proprietário (chmod 600), como a documentação aconselha, e rodar qualquer chave que o host do agente possa ter exposto [5].
- Manter o Hermes Agent atualizado e rever os seus registos na pasta ~/.hermes/logs [5].
Relevância para a FireAI
A FireAI é uma firewall para um só Mac. Identifica uma app pela sua assinatura de código ou pelo caminho, mostra as ligações que essa app abre e aplica-lhes regras por app. Um Mac que execute o Hermes Agent aparece na FireAI como o interpretador que o inicia, normalmente Python, pelo que uma regra se aplica a tudo o que esse interpretador executa. Uma regra que permita apenas o domínio do fornecedor do modelo, com bloqueio para qualquer outro destino, é o controlo que limita para onde esse agente pode enviar dados; a página Atividade mostra os destinos que contactou.
A FireAI não protege servidores, não procura nem fecha uma porta Docker exposta, não gere o Docker nem qualquer contentor, e não inspeciona as instruções dadas a um agente nem o conteúdo das ligações cifradas. Não consegue impedir um agente de ler ou apagar ficheiros locais. Uma ligação ao Telegram que o utilizador tenha autorizado não seria questionada.
Limitações
As conclusões sobre a Carbonato são as da ThreatDown, transmitidas pelo BleepingComputer e pelo The Hacker News; nenhum dos dois artigos, tal como consultados, indica quantos hosts foram comprometidos. Os dois artigos diferem ligeiramente naquilo que enfatizam, e as datas de exposição referidas nas notícias não foram aqui conciliadas. Os casos da Hunt.io e da Unit 42 são operações distintas de agentes diferentes e são citados apenas para mostrar que a utilização do Hermes Agent sem supervisão por atacantes já tinha sido noticiada no início de 2026 [3] [4].
Os passos de reforço de segurança vêm da própria documentação do Hermes Agent, e não de uma auditoria independente, e este artigo não testa se impedem o comportamento descrito nos relatos sobre a botnet. A documentação indica também que a aprovação de comandos perigosos é dispensada em backends em sandbox, porque a fronteira do contentor assegura o isolamento [5].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.