Forskare vid ThreatDown beskriver ett botnät vid namn Carbonato som tar över Docker-demoner som är exponerade på internet utan autentisering och installerar Hermes Agent, ett ramverk för AI-agenter med öppen källkod, på dem; BleepingComputer rapporterade resultaten den 24 september 2026 [1] [2]. Hermes Agent är det verktyg angriparna valde, inte föremål för en rapporterad brist: artikeln i BleepingComputer beskriver inte missbruket som en svaghet i ramverket [1].
Bakgrund
Hermes Agent är ett agentramverk med öppen källkod från Nous Research som kan köra kommandon i ett operativsystems terminal och agera på instruktioner som tas emot via meddelandekanaler. Dess egen dokumentation beskriver ett godkännandesystem med tre lägen (smart, manual och off), ett valfritt YOLO-läge som hoppar över godkännandefrågor och en uppsättning kommandon som blockeras i alla konfigurationer [5].
Tidigare rapportering under 2026 hade redan visat att angripare kör Hermes Agent i det oövervakade läget. Hunt.io beskrev ett fall i juli 2026 där en agent i YOLO-läge, som tar bort frågorna om mänskligt godkännande, körde kontroller för behörighetseskalering mot värdar som tillhör Thailands finansdepartement [4]. Unit 42 rapporterade den 31 juli 2026 att en kinesisktalande angripare konfigurerade Hermes i YOLO-läge för att ta emot instruktioner från en Telegram-kanal medan DeepSeek användes som resonemangsmotor [3].
Resultat
Enligt BleepingComputer riktar sig Carbonato mot Docker-värdar med ett API exponerat på port 2375 utan autentisering. Forskarna hittade ett Docker-register utan autentisering som innehöll nästan 60 repositorier och 4,3 GB avbildningsdata, och artikeln uppger att botnätet var femte minut söker igenom de nätverk som är anslutna till en infekterad värd efter ytterligare exponerade demoner [1].
The Hacker News rapporterar att botnätet startar en privilegierad container för att köra kommandon på det underliggande systemet, därefter installerar Hermes Agent och skriver över standardfilen SOUL.md med personan så att agenten uppträder som ”GH0ST”, beskriven som en erfaren hackare, pentestare och exploatutvecklare. Personan pekar ut API-nycklar för AI och andra autentiseringsuppgifter som första prioritet [2].
BleepingComputer uppger att agenten tolkar en uppgift, skriver terminalkommandon, läser utdata och bestämmer vad som ska göras härnäst, och sedan skickar sin rapport till en Telegram-chatt. De data den instrueras att samla in omfattar API-nycklar för AI, SSH-uppgifter och åtkomsttoken [1]. Forskarna kunde inte koppla Carbonato till någon känd hotgrupp och pekar på Costa Rica som en möjlig plats för operatören [1].
Följder för dem som kör agenter lokalt
Ingången för Carbonato är en exponerad Docker-demon, inte en svaghet i Hermes Agent, så de som löper risk i den här rapporten är de som publicerar ett Docker-API utan autentisering. De hämtade källorna säger inte om något offer var en privat Mac, och de beständighetsmetoder som rapporteras (cron-jobb och övervakningsskript) är Linux-mekanismer [1] [2].
Rapporterna visar vad en agent med tillgång till en terminal kan göra när någon väl styr dess instruktioner: den samlar in autentiseringsuppgifter och rapporterar tillbaka via en vanlig meddelandetjänst. Samma förmåga står till förfogande för dess legitima ägare, vilket är skälet till att ramverkets dokumentation behandlar godkännanden, containerisolering och nyckellagring som konfigurationsval som operatören själv måste göra [5].
Rekommendationer
- Publicera aldrig ett Docker-API på port 2375 utan autentisering. Forskarnas råd är att kräva autentisering mot Docker-demonen, stänga av fjärråtkomst till API:et när den inte behövs och segmentera nätverk för att begränsa lateral förflyttning [2].
- Låt godkännandena i Hermes Agent vara påslagna. Dokumentationen anger smart som standardläge och manual som det läge som alltid frågar vid farliga kommandon; off stänger av alla godkännandekontroller [5].
- Kör agenten i en container-backend med de resursgränser som dokumentationen beskriver, och kör den som en användare utan root-behörighet [5].
- Använd uttryckliga tillåtelselistor för meddelandegatewayen och undvik inställningen som tillåter alla [5].
- Förvara API-nycklar i agentens .env-fil med behörigheter begränsade till ägaren (chmod 600), så som dokumentationen rekommenderar, och byt ut alla nycklar som en agentvärd kan ha exponerat [5].
- Håll Hermes Agent uppdaterat och granska dess loggar i katalogen ~/.hermes/logs [5].
Relevans för FireAI
FireAI är en brandvägg för en enskild Mac. Det identifierar en app utifrån dess kodsignatur eller sökväg, visar de anslutningar appen öppnar och tillämpar regler per app på dem. En Mac som kör Hermes Agent visas i FireAI som tolken som startar den, vanligtvis Python, så en regel gäller allt som den tolken kör. En regel som bara tillåter modellleverantörens domän, med blockering av alla andra mål, är den kontroll som begränsar vart en sådan agent får skicka data; sidan Aktivitet visar de mål den kontaktade.
FireAI skyddar inte servrar, söker inte efter eller stänger en exponerad Docker-port, hanterar varken Docker eller någon container och granskar inte de instruktioner som ges till en agent eller innehållet i krypterade anslutningar. Det kan inte hindra en agent från att läsa eller radera lokala filer. En Telegram-anslutning som användaren har tillåtit skulle inte ifrågasättas.
Begränsningar
Resultaten om Carbonato är ThreatDowns, så som de förmedlas av BleepingComputer och The Hacker News; ingen av artiklarna anger, i den form de hämtades, hur många värdar som komprometterades. De två artiklarna skiljer sig något i vad de betonar, och tidpunkterna för exponeringen i rapporteringen stämdes inte av här. Fallen från Hunt.io och Unit 42 är separata operationer av olika aktörer och anförs bara för att visa att angripares oövervakade användning av Hermes Agent hade rapporterats tidigare under 2026 [3] [4].
Härdningsstegen kommer från Hermes Agents egen dokumentation, inte från en oberoende granskning, och den här nyheten testar inte om de stoppar det beteende som beskrivs i botnätsrapporterna. Dokumentationen anger också att godkännande av farliga kommandon hoppas över i backends med sandlåda, eftersom containergränsen står för isoleringen [5].
Prova FireAI från HisnLabs gratis i 17 dagar.