Новости безопасности и искусственного интеллекта

Безопасность ИИ-агентов · Автор FireAI Security & Research Team · Опубликовано

Ботнет Carbonato устанавливает Hermes Agent на открытые хосты Docker и принимает команды через Telegram

ThreatDown сообщает о ботнете, который разворачивает Hermes Agent с открытым кодом на хостах Docker, оставленных открытыми на порту 2375. Что говорят источники и какие меры защиты описаны в документации Hermes.

An AI agent icon on a server stack with an open port, illustrating the Carbonato botnet deploying Hermes Agent on Docker hosts exposed without authentication.

Исследователи ThreatDown описывают ботнет Carbonato, который захватывает демоны Docker, открытые в интернет без аутентификации, и устанавливает на них Hermes Agent — фреймворк ИИ-агентов с открытым кодом; BleepingComputer сообщил об этих находках 24 сентября 2026 года [1] [2]. Hermes Agent — инструмент, выбранный злоумышленниками, а не предмет сообщения об уязвимости: статья BleepingComputer не характеризует такое использование как слабость фреймворка [1].

Предыстория

Hermes Agent — фреймворк агентов с открытым кодом от Nous Research, который может выполнять команды в терминале операционной системы и действовать по указаниям, полученным через каналы обмена сообщениями. В его документации описана система подтверждений с тремя режимами (smart, manual и off), необязательный режим YOLO, пропускающий запросы на подтверждение, и набор команд, заблокированных при любой конфигурации [5].

Более ранние публикации 2026 года уже показывали, как злоумышленники запускают Hermes Agent в таком режиме без присмотра. Hunt.io описала случай июля 2026 года, когда агент в режиме YOLO, снимающем запросы на подтверждение человеком, выполнял проверки повышения привилегий на хостах Министерства финансов Таиланда [4]. Unit 42 сообщила 31 июля 2026 года, что китаеязычный злоумышленник настроил Hermes в режиме YOLO на получение указаний из канала Telegram, используя DeepSeek в качестве механизма рассуждения [3].

Находки

По данным BleepingComputer, Carbonato нацелен на хосты Docker с API, открытым на порту 2375 без аутентификации. Исследователи обнаружили реестр Docker без аутентификации, в котором было почти 60 репозиториев и 4,3 ГБ данных образов; в статье сообщается, что ботнет каждые пять минут сканирует сети, к которым подключён заражённый хост, в поисках других открытых демонов [1].

The Hacker News пишет, что ботнет запускает привилегированный контейнер для выполнения команд в основной системе, затем устанавливает Hermes Agent и перезаписывает файл персоны SOUL.md по умолчанию, чтобы агент действовал как «GH0ST» — по описанию, старший хакер, пентестер и разработчик эксплойтов. В персоне приоритетом названы ключи API ИИ-сервисов и другие учётные данные [2].

BleepingComputer указывает, что агент интерпретирует задачу, пишет команды для терминала, читает вывод и решает, что делать дальше, после чего отправляет отчёт в чат Telegram. Данные, которые ему поручено собирать, включают ключи API ИИ-сервисов, учётные данные SSH и токены доступа [1]. Исследователи не смогли отнести Carbonato к известной группировке и указывают на Коста-Рику как на возможное местонахождение оператора [1].

Что это значит для тех, кто запускает агентов локально

Точка входа Carbonato — открытый демон Docker, а не слабость Hermes Agent, поэтому в этом сообщении под угрозой те, кто публикует API Docker без аутентификации. В изученных источниках не сказано, был ли среди жертв личный Mac, а описанные способы закрепления (задания cron и сторожевые скрипты) — механизмы Linux [1] [2].

Публикации показывают, на что способен агент с терминалом, когда его указаниями управляет кто-то другой: он собирает учётные данные и отчитывается через обычный сервис обмена сообщениями. Та же возможность есть и у его законного владельца, поэтому в документации фреймворка подтверждения, изоляция в контейнере и хранение ключей представлены как настройки, которые должен выбрать оператор [5].

Рекомендации

  1. Никогда не публикуйте API Docker на порту 2375 без аутентификации. Исследователи советуют включить аутентификацию демона Docker, отключить удалённый доступ к API, когда он не нужен, и сегментировать сети, чтобы ограничить боковое перемещение [2].
  2. Не отключайте подтверждения в Hermes Agent. В документации режим smart назван режимом по умолчанию, а manual — режимом, который всегда спрашивает об опасных командах; off отключает все проверки подтверждения [5].
  3. Запускайте агента в контейнерном бэкенде с ограничениями ресурсов, описанными в документации, и от имени пользователя без прав root [5].
  4. Используйте явные списки разрешённых адресатов для шлюза обмена сообщениями и избегайте настройки «разрешить всем» [5].
  5. Храните ключи API в файле .env агента с правами доступа только для владельца (chmod 600), как советует документация, и меняйте любой ключ, который мог оказаться доступным на хосте агента [5].
  6. Обновляйте Hermes Agent и просматривайте его журналы в каталоге ~/.hermes/logs [5].

Какое отношение это имеет к FireAI

FireAI — межсетевой экран для одного Mac. Он определяет приложение по подписи кода или пути, показывает соединения, которые оно открывает, и применяет к ним правила для отдельных приложений. Mac, на котором работает Hermes Agent, отображается в FireAI как интерпретатор, который его запускает, обычно Python, поэтому правило действует на всё, что выполняет этот интерпретатор. Правило, разрешающее только домен поставщика модели и блокирующее все остальные адреса, — это средство, ограничивающее, куда такой агент может отправлять данные; страница «Активность» показывает адреса, к которым он обращался.

FireAI не защищает серверы, не сканирует и не закрывает открытый порт Docker, не управляет Docker или контейнерами и не проверяет ни указания, данные агенту, ни содержимое зашифрованных соединений. Он не может помешать агенту читать или удалять локальные файлы. Соединение с Telegram, которое пользователь разрешил, под сомнение поставлено не будет.

Ограничения

Находки по Carbonato принадлежат ThreatDown в пересказе BleepingComputer и The Hacker News; ни одна из статей в загруженном виде не сообщает, сколько хостов было скомпрометировано. Две статьи немного расходятся в акцентах, а даты открытости, приведённые в публикациях, здесь не сверялись. Случаи Hunt.io и Unit 42 — отдельные операции разных акторов; они приведены только затем, чтобы показать, что использование Hermes Agent злоумышленниками без присмотра фиксировалось уже ранее в 2026 году [3] [4].

Меры защиты взяты из собственной документации Hermes Agent, а не из независимого аудита, и в этом материале не проверялось, останавливают ли они поведение, описанное в сообщениях о ботнете. В документации также сказано, что подтверждение опасных команд пропускается в бэкендах с песочницей, поскольку изоляцию обеспечивает граница контейнера [5].

Попробуйте FireAI от HisnLabs бесплатно 17 дней.

Источники

  1. BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts
  2. The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent
  3. BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers
  4. Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended
  5. Hermes Agent documentation: Security