# Botnätet Carbonato installerar Hermes Agent på exponerade Docker-värdar och tar emot order via Telegram > ThreatDown rapporterar om ett botnät som installerar den öppna Hermes Agent på Docker-värdar som lämnats öppna på port 2375. Vad källorna säger och vilken härdning Hermes dokumenterar. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/sv/news/carbonato-botnet-hermes-agent-exposed-docker-hosts Forskare vid ThreatDown beskriver ett botnät vid namn Carbonato som tar över Docker-demoner som är exponerade på internet utan autentisering och installerar Hermes Agent, ett ramverk för AI-agenter med öppen källkod, på dem; BleepingComputer rapporterade resultaten den 24 september 2026 [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent är det verktyg angriparna valde, inte föremål för en rapporterad brist: artikeln i BleepingComputer beskriver inte missbruket som en svaghet i ramverket [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## Bakgrund Hermes Agent är ett agentramverk med öppen källkod från Nous Research som kan köra kommandon i ett operativsystems terminal och agera på instruktioner som tas emot via meddelandekanaler. Dess egen dokumentation beskriver ett godkännandesystem med tre lägen (smart, manual och off), ett valfritt YOLO-läge som hoppar över godkännandefrågor och en uppsättning kommandon som blockeras i alla konfigurationer [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Tidigare rapportering under 2026 hade redan visat att angripare kör Hermes Agent i det oövervakade läget. Hunt.io beskrev ett fall i juli 2026 där en agent i YOLO-läge, som tar bort frågorna om mänskligt godkännande, körde kontroller för behörighetseskalering mot värdar som tillhör Thailands finansdepartement [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 rapporterade den 31 juli 2026 att en kinesisktalande angripare konfigurerade Hermes i YOLO-läge för att ta emot instruktioner från en Telegram-kanal medan DeepSeek användes som resonemangsmotor [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## Resultat Enligt BleepingComputer riktar sig Carbonato mot Docker-värdar med ett API exponerat på port 2375 utan autentisering. Forskarna hittade ett Docker-register utan autentisering som innehöll nästan 60 repositorier och 4,3 GB avbildningsdata, och artikeln uppger att botnätet var femte minut söker igenom de nätverk som är anslutna till en infekterad värd efter ytterligare exponerade demoner [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). The Hacker News rapporterar att botnätet startar en privilegierad container för att köra kommandon på det underliggande systemet, därefter installerar Hermes Agent och skriver över standardfilen SOUL.md med personan så att agenten uppträder som ”GH0ST”, beskriven som en erfaren hackare, pentestare och exploatutvecklare. Personan pekar ut API-nycklar för AI och andra autentiseringsuppgifter som första prioritet [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). BleepingComputer uppger att agenten tolkar en uppgift, skriver terminalkommandon, läser utdata och bestämmer vad som ska göras härnäst, och sedan skickar sin rapport till en Telegram-chatt. De data den instrueras att samla in omfattar API-nycklar för AI, SSH-uppgifter och åtkomsttoken [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Forskarna kunde inte koppla Carbonato till någon känd hotgrupp och pekar på Costa Rica som en möjlig plats för operatören [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > FireAI, den lokala brandväggen för macOS från HisnLabs, listar de anslutningar en app öppnar och tillämpar regler per app på dem, så att en agent som körs på en Mac kan begränsas till de mål som dess ägare har valt. En 17 dagars provperiod finns. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Följder för dem som kör agenter lokalt Ingången för Carbonato är en exponerad Docker-demon, inte en svaghet i Hermes Agent, så de som löper risk i den här rapporten är de som publicerar ett Docker-API utan autentisering. De hämtade källorna säger inte om något offer var en privat Mac, och de beständighetsmetoder som rapporteras (cron-jobb och övervakningsskript) är Linux-mekanismer [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Rapporterna visar vad en agent med tillgång till en terminal kan göra när någon väl styr dess instruktioner: den samlar in autentiseringsuppgifter och rapporterar tillbaka via en vanlig meddelandetjänst. Samma förmåga står till förfogande för dess legitima ägare, vilket är skälet till att ramverkets dokumentation behandlar godkännanden, containerisolering och nyckellagring som konfigurationsval som operatören själv måste göra [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Rekommendationer 1. Publicera aldrig ett Docker-API på port 2375 utan autentisering. Forskarnas råd är att kräva autentisering mot Docker-demonen, stänga av fjärråtkomst till API:et när den inte behövs och segmentera nätverk för att begränsa lateral förflyttning [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. Låt godkännandena i Hermes Agent vara påslagna. Dokumentationen anger smart som standardläge och manual som det läge som alltid frågar vid farliga kommandon; off stänger av alla godkännandekontroller [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. Kör agenten i en container-backend med de resursgränser som dokumentationen beskriver, och kör den som en användare utan root-behörighet [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. Använd uttryckliga tillåtelselistor för meddelandegatewayen och undvik inställningen som tillåter alla [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. Förvara API-nycklar i agentens .env-fil med behörigheter begränsade till ägaren (chmod 600), så som dokumentationen rekommenderar, och byt ut alla nycklar som en agentvärd kan ha exponerat [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. Håll Hermes Agent uppdaterat och granska dess loggar i katalogen ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Relevans för FireAI FireAI är en brandvägg för en enskild Mac. Det identifierar en app utifrån dess kodsignatur eller sökväg, visar de anslutningar appen öppnar och tillämpar [regler per app](https://hisnlabs.com/en/docs/per-app-rules) på dem. En Mac som kör Hermes Agent visas i FireAI som tolken som startar den, vanligtvis Python, så en regel gäller allt som den tolken kör. En regel som bara tillåter modellleverantörens domän, med blockering av alla andra mål, är den kontroll som begränsar vart en sådan agent får skicka data; sidan [Aktivitet](https://hisnlabs.com/en/docs/activity-and-connection-history) visar de mål den kontaktade. FireAI skyddar inte servrar, söker inte efter eller stänger en exponerad Docker-port, hanterar varken Docker eller någon container och granskar inte de instruktioner som ges till en agent eller innehållet i krypterade anslutningar. Det kan inte hindra en agent från att läsa eller radera lokala filer. En Telegram-anslutning som användaren har tillåtit skulle inte ifrågasättas. > En agent som samlar in nycklar behöver en utgående anslutning för att rapportera dem. FireAI frågar innan en app kontaktar ett mål som den saknar regel för. Prova gratis i 17 dagar. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Begränsningar Resultaten om Carbonato är ThreatDowns, så som de förmedlas av BleepingComputer och The Hacker News; ingen av artiklarna anger, i den form de hämtades, hur många värdar som komprometterades. De två artiklarna skiljer sig något i vad de betonar, och tidpunkterna för exponeringen i rapporteringen stämdes inte av här. Fallen från Hunt.io och Unit 42 är separata operationer av olika aktörer och anförs bara för att visa att angripares oövervakade användning av Hermes Agent hade rapporterats tidigare under 2026 [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Härdningsstegen kommer från Hermes Agents egen dokumentation, inte från en oberoende granskning, och den här nyheten testar inte om de stoppar det beteende som beskrivs i botnätsrapporterna. Dokumentationen anger också att godkännande av farliga kommandon hoppas över i backends med sandlåda, eftersom containergränsen står för isoleringen [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Prova [FireAI från HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dagar. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)