Исследователи ThreatDown описывают ботнет Carbonato, который захватывает демоны Docker, открытые в интернет без аутентификации, и устанавливает на них Hermes Agent — фреймворк ИИ-агентов с открытым кодом; BleepingComputer сообщил об этих находках 24 сентября 2026 года [1] [2]. Hermes Agent — инструмент, выбранный злоумышленниками, а не предмет сообщения об уязвимости: статья BleepingComputer не характеризует такое использование как слабость фреймворка [1].
Предыстория
Hermes Agent — фреймворк агентов с открытым кодом от Nous Research, который может выполнять команды в терминале операционной системы и действовать по указаниям, полученным через каналы обмена сообщениями. В его документации описана система подтверждений с тремя режимами (smart, manual и off), необязательный режим YOLO, пропускающий запросы на подтверждение, и набор команд, заблокированных при любой конфигурации [5].
Более ранние публикации 2026 года уже показывали, как злоумышленники запускают Hermes Agent в таком режиме без присмотра. Hunt.io описала случай июля 2026 года, когда агент в режиме YOLO, снимающем запросы на подтверждение человеком, выполнял проверки повышения привилегий на хостах Министерства финансов Таиланда [4]. Unit 42 сообщила 31 июля 2026 года, что китаеязычный злоумышленник настроил Hermes в режиме YOLO на получение указаний из канала Telegram, используя DeepSeek в качестве механизма рассуждения [3].
Находки
По данным BleepingComputer, Carbonato нацелен на хосты Docker с API, открытым на порту 2375 без аутентификации. Исследователи обнаружили реестр Docker без аутентификации, в котором было почти 60 репозиториев и 4,3 ГБ данных образов; в статье сообщается, что ботнет каждые пять минут сканирует сети, к которым подключён заражённый хост, в поисках других открытых демонов [1].
The Hacker News пишет, что ботнет запускает привилегированный контейнер для выполнения команд в основной системе, затем устанавливает Hermes Agent и перезаписывает файл персоны SOUL.md по умолчанию, чтобы агент действовал как «GH0ST» — по описанию, старший хакер, пентестер и разработчик эксплойтов. В персоне приоритетом названы ключи API ИИ-сервисов и другие учётные данные [2].
BleepingComputer указывает, что агент интерпретирует задачу, пишет команды для терминала, читает вывод и решает, что делать дальше, после чего отправляет отчёт в чат Telegram. Данные, которые ему поручено собирать, включают ключи API ИИ-сервисов, учётные данные SSH и токены доступа [1]. Исследователи не смогли отнести Carbonato к известной группировке и указывают на Коста-Рику как на возможное местонахождение оператора [1].
Что это значит для тех, кто запускает агентов локально
Точка входа Carbonato — открытый демон Docker, а не слабость Hermes Agent, поэтому в этом сообщении под угрозой те, кто публикует API Docker без аутентификации. В изученных источниках не сказано, был ли среди жертв личный Mac, а описанные способы закрепления (задания cron и сторожевые скрипты) — механизмы Linux [1] [2].
Публикации показывают, на что способен агент с терминалом, когда его указаниями управляет кто-то другой: он собирает учётные данные и отчитывается через обычный сервис обмена сообщениями. Та же возможность есть и у его законного владельца, поэтому в документации фреймворка подтверждения, изоляция в контейнере и хранение ключей представлены как настройки, которые должен выбрать оператор [5].
Рекомендации
- Никогда не публикуйте API Docker на порту 2375 без аутентификации. Исследователи советуют включить аутентификацию демона Docker, отключить удалённый доступ к API, когда он не нужен, и сегментировать сети, чтобы ограничить боковое перемещение [2].
- Не отключайте подтверждения в Hermes Agent. В документации режим smart назван режимом по умолчанию, а manual — режимом, который всегда спрашивает об опасных командах; off отключает все проверки подтверждения [5].
- Запускайте агента в контейнерном бэкенде с ограничениями ресурсов, описанными в документации, и от имени пользователя без прав root [5].
- Используйте явные списки разрешённых адресатов для шлюза обмена сообщениями и избегайте настройки «разрешить всем» [5].
- Храните ключи API в файле .env агента с правами доступа только для владельца (chmod 600), как советует документация, и меняйте любой ключ, который мог оказаться доступным на хосте агента [5].
- Обновляйте Hermes Agent и просматривайте его журналы в каталоге ~/.hermes/logs [5].
Какое отношение это имеет к FireAI
FireAI — межсетевой экран для одного Mac. Он определяет приложение по подписи кода или пути, показывает соединения, которые оно открывает, и применяет к ним правила для отдельных приложений. Mac, на котором работает Hermes Agent, отображается в FireAI как интерпретатор, который его запускает, обычно Python, поэтому правило действует на всё, что выполняет этот интерпретатор. Правило, разрешающее только домен поставщика модели и блокирующее все остальные адреса, — это средство, ограничивающее, куда такой агент может отправлять данные; страница «Активность» показывает адреса, к которым он обращался.
FireAI не защищает серверы, не сканирует и не закрывает открытый порт Docker, не управляет Docker или контейнерами и не проверяет ни указания, данные агенту, ни содержимое зашифрованных соединений. Он не может помешать агенту читать или удалять локальные файлы. Соединение с Telegram, которое пользователь разрешил, под сомнение поставлено не будет.
Ограничения
Находки по Carbonato принадлежат ThreatDown в пересказе BleepingComputer и The Hacker News; ни одна из статей в загруженном виде не сообщает, сколько хостов было скомпрометировано. Две статьи немного расходятся в акцентах, а даты открытости, приведённые в публикациях, здесь не сверялись. Случаи Hunt.io и Unit 42 — отдельные операции разных акторов; они приведены только затем, чтобы показать, что использование Hermes Agent злоумышленниками без присмотра фиксировалось уже ранее в 2026 году [3] [4].
Меры защиты взяты из собственной документации Hermes Agent, а не из независимого аудита, и в этом материале не проверялось, останавливают ли они поведение, описанное в сообщениях о ботнете. В документации также сказано, что подтверждение опасных команд пропускается в бэкендах с песочницей, поскольку изоляцию обеспечивает граница контейнера [5].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.