Güvenlik ve Yapay Zeka haberleri

Yapay zekâ ajanı güvenliği · Yazan FireAI Security & Research Team · Yayınlandı

Carbonato botneti, açıkta kalan Docker sunucularına Hermes Agent kuruyor ve talimatları Telegram üzerinden alıyor

ThreatDown, 2375 numaralı portu açık bırakılmış Docker sunucularına açık kaynaklı Hermes Agent kuran bir botnet bildiriyor. Kaynakların anlattıkları ve Hermes'in belgelediği sıkılaştırma önlemleri.

An AI agent icon on a server stack with an open port, illustrating the Carbonato botnet deploying Hermes Agent on Docker hosts exposed without authentication.

ThreatDown araştırmacıları, internete kimlik doğrulaması olmadan açılmış Docker daemon'larını ele geçiren ve bunlara açık kaynaklı bir yapay zekâ ajanı çerçevesi olan Hermes Agent'ı kuran Carbonato adlı bir botneti anlatıyor; bulguları 24 Eylül 2026'da BleepingComputer duyurdu [1] [2]. Hermes Agent saldırganların seçtiği araçtır, bildirilmiş bir açığın konusu değildir: BleepingComputer makalesi bu kötüye kullanımı çerçevedeki bir zayıflık olarak nitelendirmiyor [1].

Arka plan

Hermes Agent, Nous Research'ün geliştirdiği, işletim sisteminin terminalinde komut çalıştırabilen ve mesajlaşma kanallarından gelen talimatlara göre hareket edebilen açık kaynaklı bir ajan çerçevesidir. Kendi belgeleri, üç modlu (akıllı, manuel ve kapalı) bir onay sistemini, onay istemlerini atlayan isteğe bağlı bir YOLO modunu ve her yapılandırmada engellenen bir komut kümesini tanımlıyor [5].

2026'nın daha erken tarihli haberleri, saldırganların Hermes Agent'ı bu gözetimsiz modda çalıştırdığını zaten göstermişti. Hunt.io, Temmuz 2026'da insan onayı istemlerini kaldıran YOLO modundaki bir ajanın Tayland Maliye Bakanlığı'na ait sunuculara karşı ayrıcalık yükseltme kontrolleri yürüttüğü bir olayı anlattı [4]. Unit 42, 31 Temmuz 2026'da Çince konuşan bir saldırganın, akıl yürütme motoru olarak DeepSeek'i kullanırken Hermes'i bir Telegram kanalından talimat alacak şekilde YOLO modunda yapılandırdığını bildirdi [3].

Bulgular

BleepingComputer'a göre Carbonato, API'si 2375 numaralı portta kimlik doğrulaması olmadan açık bırakılmış Docker sunucularını hedefliyor. Araştırmacılar, yaklaşık 60 depo ve 4,3 GB imaj verisi barındıran kimlik doğrulamasız bir Docker kayıt sunucusu (registry) buldu; makale, botnetin enfekte olmuş bir sunucuya bağlı ağları, açıkta kalan başka daemon'lar için her beş dakikada bir taradığını bildiriyor [1].

The Hacker News'e göre botnet, alttaki sistemde komut çalıştırmak için ayrıcalıklı bir konteyner başlatıyor, ardından Hermes Agent'ı kuruyor ve varsayılan SOUL.md persona dosyasının üzerine yazarak ajanın kıdemli bir hacker, sızma testi uzmanı ve istismar geliştiricisi olarak tanımlanan "GH0ST" gibi davranmasını sağlıyor. Persona, yapay zekâ API anahtarlarını ve diğer kimlik bilgilerini öncelikli hedef olarak belirtiyor [2].

BleepingComputer, ajanın bir görevi yorumladığını, terminal komutları yazdığını, çıktıyı okuyup bir sonraki adıma karar verdiğini ve raporunu bir Telegram sohbetine ilettiğini belirtiyor. Toplaması talimatlandırılan veriler arasında yapay zekâ API anahtarları, SSH kimlik bilgileri ve erişim belirteçleri var [1]. Araştırmacılar Carbonato'yu bilinen bir tehdit kümesine atfedemedi ve operatörün olası konumu olarak Kosta Rika'yı işaret ediyor [1].

Ajanları yerelde çalıştıranlar için sonuçlar

Carbonato'nun giriş noktası açık bir Docker daemon'ıdır, Hermes Agent'taki bir zayıflık değildir; dolayısıyla bu raporda risk altında olanlar, kimlik doğrulaması olmadan bir Docker API'si yayımlayanlardır. Ulaşılan kaynaklar, herhangi bir mağdurun kişisel bir Mac olup olmadığını söylemiyor; bildirilen kalıcılık yöntemleri (cron görevleri ve bekçi betikleri) ise Linux mekanizmalarıdır [1] [2].

Raporlar, terminali olan bir ajanın talimatları birinin denetimine geçtiğinde neler yapabileceğini gösteriyor: kimlik bilgilerini topluyor ve sıradan bir mesajlaşma hizmeti üzerinden rapor veriyor. Aynı yetenek meşru sahibi için de geçerlidir; çerçevenin belgelerinin onayları, konteyner yalıtımını ve anahtar saklamayı operatörün yapması gereken yapılandırma tercihleri olarak ele almasının nedeni de budur [5].

Öneriler

  1. 2375 numaralı portta kimlik doğrulaması olmadan asla bir Docker API'si yayımlamayın. Araştırmacıların önerisi, Docker daemon kimlik doğrulamasını zorunlu kılmak, gerekmediğinde uzak API erişimini kapatmak ve yanal hareketi sınırlamak için ağları bölümlendirmektir [2].
  2. Hermes Agent onaylarını açık tutun. Belgeler, akıllı modu varsayılan, manuel modu ise tehlikeli komutlar için her zaman soran mod olarak listeliyor; kapalı mod tüm onay denetimlerini devre dışı bırakıyor [5].
  3. Ajanı, belgelerin anlattığı kaynak sınırlarıyla bir konteyner arka ucunda ve root olmayan bir kullanıcı olarak çalıştırın [5].
  4. Mesajlaşma ağ geçidi için açık izin listeleri kullanın ve herkese izin veren ayardan kaçının [5].
  5. API anahtarlarını, belgelerin önerdiği gibi izinleri yalnızca sahibiyle sınırlanmış (chmod 600) ajan .env dosyasında saklayın ve bir ajan sunucusunun açığa çıkarmış olabileceği her anahtarı yenileyin [5].
  6. Hermes Agent'ı güncel tutun ve ~/.hermes/logs dizinindeki günlüklerini inceleyin [5].

FireAI açısından önemi

FireAI tek bir Mac için bir güvenlik duvarıdır. Bir uygulamayı kod imzasından ya da yolundan tanır, uygulamanın açtığı bağlantıları gösterir ve bunlara uygulama başına kurallar uygular. Hermes Agent çalıştıran bir Mac, FireAI'de onu başlatan yorumlayıcı, çoğunlukla Python olarak görünür; böylece kural, o yorumlayıcının çalıştırdığı her şeye uygulanır. Yalnızca model sağlayıcısının alan adına izin veren, diğer tüm hedefleri engelleyen bir kural, böyle bir ajanın veriyi nereye gönderebileceğini sınırlayan denetimdir; Etkinlik sayfası ajanın hangi hedeflere bağlandığını gösterir.

FireAI sunucuları korumaz, açıkta kalan bir Docker portunu taramaz ya da kapatmaz, Docker'ı veya herhangi bir konteyneri yönetmez; ajana verilen talimatları ya da şifreli bağlantıların içeriğini de incelemez. Bir ajanın yerel dosyaları okumasını veya silmesini engelleyemez. Kullanıcının izin verdiği bir Telegram bağlantısı sorgulanmaz.

Sınırlamalar

Carbonato bulguları, BleepingComputer ve The Hacker News aracılığıyla aktarıldığı haliyle ThreatDown'a aittir; ulaşılan hiçbir makale kaç sunucunun ele geçirildiğini belirtmiyor. İki makale vurguladıkları noktalarda biraz ayrışıyor ve haberlerdeki maruziyet tarihleri burada birbiriyle uzlaştırılmadı. Hunt.io ve Unit 42 olayları farklı aktörlerin ayrı operasyonlarıdır ve yalnızca saldırganların gözetimsiz Hermes Agent kullanımının 2026'nın başlarında da bildirildiğini göstermek için anılmıştır [3] [4].

Sıkılaştırma adımları bağımsız bir denetimden değil, Hermes Agent'ın kendi belgelerinden geliyor ve bu haber, onların botnet raporlarında anlatılan davranışı durdurup durdurmadığını sınamıyor. Belgeler ayrıca, konteyner sınırı yalıtım sağladığı için sanal alanlı arka uçlarda tehlikeli komut onayının atlandığını belirtiyor [5].

HisnLabs'in FireAI'sini 17 gün ücretsiz deneyin.

Kaynaklar

  1. BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts
  2. The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent
  3. BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers
  4. Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended
  5. Hermes Agent documentation: Security