# Ботнет Carbonato устанавливает Hermes Agent на открытые хосты Docker и принимает команды через Telegram > ThreatDown сообщает о ботнете, который разворачивает Hermes Agent с открытым кодом на хостах Docker, оставленных открытыми на порту 2375. Что говорят источники и какие меры защиты описаны в документации Hermes. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/ru/news/carbonato-botnet-hermes-agent-exposed-docker-hosts Исследователи ThreatDown описывают ботнет Carbonato, который захватывает демоны Docker, открытые в интернет без аутентификации, и устанавливает на них Hermes Agent — фреймворк ИИ-агентов с открытым кодом; BleepingComputer сообщил об этих находках 24 сентября 2026 года [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent — инструмент, выбранный злоумышленниками, а не предмет сообщения об уязвимости: статья BleepingComputer не характеризует такое использование как слабость фреймворка [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## Предыстория Hermes Agent — фреймворк агентов с открытым кодом от Nous Research, который может выполнять команды в терминале операционной системы и действовать по указаниям, полученным через каналы обмена сообщениями. В его документации описана система подтверждений с тремя режимами (smart, manual и off), необязательный режим YOLO, пропускающий запросы на подтверждение, и набор команд, заблокированных при любой конфигурации [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Более ранние публикации 2026 года уже показывали, как злоумышленники запускают Hermes Agent в таком режиме без присмотра. Hunt.io описала случай июля 2026 года, когда агент в режиме YOLO, снимающем запросы на подтверждение человеком, выполнял проверки повышения привилегий на хостах Министерства финансов Таиланда [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 сообщила 31 июля 2026 года, что китаеязычный злоумышленник настроил Hermes в режиме YOLO на получение указаний из канала Telegram, используя DeepSeek в качестве механизма рассуждения [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## Находки По данным BleepingComputer, Carbonato нацелен на хосты Docker с API, открытым на порту 2375 без аутентификации. Исследователи обнаружили реестр Docker без аутентификации, в котором было почти 60 репозиториев и 4,3 ГБ данных образов; в статье сообщается, что ботнет каждые пять минут сканирует сети, к которым подключён заражённый хост, в поисках других открытых демонов [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). The Hacker News пишет, что ботнет запускает привилегированный контейнер для выполнения команд в основной системе, затем устанавливает Hermes Agent и перезаписывает файл персоны SOUL.md по умолчанию, чтобы агент действовал как «GH0ST» — по описанию, старший хакер, пентестер и разработчик эксплойтов. В персоне приоритетом названы ключи API ИИ-сервисов и другие учётные данные [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). BleepingComputer указывает, что агент интерпретирует задачу, пишет команды для терминала, читает вывод и решает, что делать дальше, после чего отправляет отчёт в чат Telegram. Данные, которые ему поручено собирать, включают ключи API ИИ-сервисов, учётные данные SSH и токены доступа [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Исследователи не смогли отнести Carbonato к известной группировке и указывают на Коста-Рику как на возможное местонахождение оператора [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > FireAI — межсетевой экран для macOS от HisnLabs, работающий прямо на устройстве, — перечисляет соединения, которые открывает приложение, и применяет к ним правила для отдельных приложений, так что агента на Mac можно ограничить адресами, выбранными его владельцем. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Что это значит для тех, кто запускает агентов локально Точка входа Carbonato — открытый демон Docker, а не слабость Hermes Agent, поэтому в этом сообщении под угрозой те, кто публикует API Docker без аутентификации. В изученных источниках не сказано, был ли среди жертв личный Mac, а описанные способы закрепления (задания cron и сторожевые скрипты) — механизмы Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Публикации показывают, на что способен агент с терминалом, когда его указаниями управляет кто-то другой: он собирает учётные данные и отчитывается через обычный сервис обмена сообщениями. Та же возможность есть и у его законного владельца, поэтому в документации фреймворка подтверждения, изоляция в контейнере и хранение ключей представлены как настройки, которые должен выбрать оператор [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Рекомендации 1. Никогда не публикуйте API Docker на порту 2375 без аутентификации. Исследователи советуют включить аутентификацию демона Docker, отключить удалённый доступ к API, когда он не нужен, и сегментировать сети, чтобы ограничить боковое перемещение [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. Не отключайте подтверждения в Hermes Agent. В документации режим smart назван режимом по умолчанию, а manual — режимом, который всегда спрашивает об опасных командах; off отключает все проверки подтверждения [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. Запускайте агента в контейнерном бэкенде с ограничениями ресурсов, описанными в документации, и от имени пользователя без прав root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. Используйте явные списки разрешённых адресатов для шлюза обмена сообщениями и избегайте настройки «разрешить всем» [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. Храните ключи API в файле .env агента с правами доступа только для владельца (chmod 600), как советует документация, и меняйте любой ключ, который мог оказаться доступным на хосте агента [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. Обновляйте Hermes Agent и просматривайте его журналы в каталоге ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Какое отношение это имеет к FireAI FireAI — межсетевой экран для одного Mac. Он определяет приложение по подписи кода или пути, показывает соединения, которые оно открывает, и применяет к ним [правила для отдельных приложений](https://hisnlabs.com/en/docs/per-app-rules). Mac, на котором работает Hermes Agent, отображается в FireAI как интерпретатор, который его запускает, обычно Python, поэтому правило действует на всё, что выполняет этот интерпретатор. Правило, разрешающее только домен поставщика модели и блокирующее все остальные адреса, — это средство, ограничивающее, куда такой агент может отправлять данные; страница [«Активность»](https://hisnlabs.com/en/docs/activity-and-connection-history) показывает адреса, к которым он обращался. FireAI не защищает серверы, не сканирует и не закрывает открытый порт Docker, не управляет Docker или контейнерами и не проверяет ни указания, данные агенту, ни содержимое зашифрованных соединений. Он не может помешать агенту читать или удалять локальные файлы. Соединение с Telegram, которое пользователь разрешил, под сомнение поставлено не будет. > Агенту, собирающему ключи, нужно исходящее соединение, чтобы о них сообщить. FireAI спрашивает, прежде чем приложение обратится к адресу, для которого у него нет правила. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Ограничения Находки по Carbonato принадлежат ThreatDown в пересказе BleepingComputer и The Hacker News; ни одна из статей в загруженном виде не сообщает, сколько хостов было скомпрометировано. Две статьи немного расходятся в акцентах, а даты открытости, приведённые в публикациях, здесь не сверялись. Случаи Hunt.io и Unit 42 — отдельные операции разных акторов; они приведены только затем, чтобы показать, что использование Hermes Agent злоумышленниками без присмотра фиксировалось уже ранее в 2026 году [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Меры защиты взяты из собственной документации Hermes Agent, а не из независимого аудита, и в этом материале не проверялось, останавливают ли они поведение, описанное в сообщениях о ботнете. В документации также сказано, что подтверждение опасных команд пропускается в бэкендах с песочницей, поскольку изоляцию обеспечивает граница контейнера [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/en/download) бесплатно 17 дней. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)