Новини безпеки та ШІ

Безпека агентів ШІ · Автор FireAI Security & Research Team · Опубліковано

Ботнет Carbonato встановлює Hermes Agent на відкриті хости Docker і отримує команди через Telegram

ThreatDown повідомляє про ботнет, який розгортає відкритий Hermes Agent на хостах Docker, залишених відкритими на порту 2375. Що кажуть джерела і які заходи захисту описує Hermes.

An AI agent icon on a server stack with an open port, illustrating the Carbonato botnet deploying Hermes Agent on Docker hosts exposed without authentication.

Дослідники ThreatDown описують ботнет під назвою Carbonato, який захоплює демони Docker, відкриті в інтернеті без автентифікації, і встановлює на них Hermes Agent, відкритий фреймворк для агентів ШІ; BleepingComputer повідомив про ці результати 24 вересня 2026 року [1] [2]. Hermes Agent — це інструмент, який обрали зловмисники, а не предмет повідомленої вразливості: стаття BleepingComputer не характеризує таке зловживання як слабкість фреймворку [1].

Передумови

Hermes Agent — це відкритий фреймворк для агентів від Nous Research, який може виконувати команди в терміналі операційної системи й діяти за інструкціями, отриманими через канали обміну повідомленнями. Його власна документація описує систему схвалень із трьома режимами (smart, manual і off), необов’язковий режим YOLO, що пропускає запити на схвалення, і набір команд, заблокованих за будь-якої конфігурації [5].

Попередні публікації 2026 року вже показували, що зловмисники запускають Hermes Agent у такому режимі без нагляду. Hunt.io описала випадок липня 2026 року, коли агент у режимі YOLO, який прибирає запити на схвалення людиною, виконував перевірки підвищення привілеїв на хостах Міністерства фінансів Таїланду [4]. Unit 42 повідомила 31 липня 2026 року, що китамовний зловмисник налаштував Hermes у режимі YOLO на отримання інструкцій із каналу Telegram, використовуючи DeepSeek як рушій міркувань [3].

Результати

За даними BleepingComputer, Carbonato націлюється на хости Docker з API, відкритим на порту 2375 без автентифікації. Дослідники знайшли реєстр Docker без автентифікації, що містив майже 60 репозиторіїв і 4,3 ГБ даних образів, а в статті сказано, що ботнет кожні п’ять хвилин сканує мережі, під’єднані до зараженого хоста, у пошуках інших відкритих демонів [1].

The Hacker News повідомляє, що ботнет запускає привілейований контейнер для виконання команд у базовій системі, потім встановлює Hermes Agent і перезаписує типовий файл персони SOUL.md так, що агент діє як «GH0ST», описаний як досвідчений хакер, пентестер і розробник експлойтів. Персона називає пріоритетом ключі API ШІ та інші облікові дані [2].

BleepingComputer зазначає, що агент тлумачить завдання, пише команди для терміналу, читає вивід і вирішує, що робити далі, а потім повертає звіт у чат Telegram. Дані, які йому доручено збирати, охоплюють ключі API ШІ, облікові дані SSH і токени доступу [1]. Дослідники не змогли віднести Carbonato до відомого кластера загроз і вказують на Коста-Рику як на можливе місцезнаходження оператора [1].

Наслідки для тих, хто запускає агентів локально

Точка входу Carbonato — відкритий демон Docker, а не слабкість Hermes Agent, тож під ризиком у цій публікації ті, хто виставляє API Docker без автентифікації. Отримані джерела не кажуть, чи була якась із жертв особистим Mac, а повідомлені методи закріплення (завдання cron і сторожові скрипти) — це механізми Linux [1] [2].

Публікації справді показують, що може агент із терміналом, коли хтось контролює його інструкції: він збирає облікові дані й звітує через звичайний сервіс обміну повідомленнями. Таку саму можливість має його законний власник, тому документація фреймворку розглядає схвалення, ізоляцію контейнерів і зберігання ключів як конфігураційні рішення, які має ухвалити оператор [5].

Рекомендації

  1. Ніколи не виставляйте API Docker на порту 2375 без автентифікації. Дослідники радять вимагати автентифікацію демона Docker, вимикати віддалений доступ до API, коли він не потрібен, і сегментувати мережі, щоб обмежити бічне переміщення [2].
  2. Тримайте схвалення Hermes Agent увімкненими. Документація називає типовим режимом smart, а режимом, що завжди запитує про небезпечні команди, — manual; off вимикає всі перевірки схвалення [5].
  3. Запускайте агента в контейнерному бекенді з обмеженнями ресурсів, які описує документація, і від імені користувача без прав root [5].
  4. Використовуйте явні списки дозволених для шлюзу повідомлень і уникайте налаштування «дозволити всім» [5].
  5. Зберігайте ключі API у файлі .env агента з правами лише для власника (chmod 600), як радить документація, і змінюйте будь-який ключ, що міг потрапити під загрозу на хості агента [5].
  6. Оновлюйте Hermes Agent і переглядайте його журнали в каталозі ~/.hermes/logs [5].

Стосунок до FireAI

FireAI — це брандмауер для одного Mac. Він ідентифікує застосунок за підписом коду або шляхом, показує з’єднання, які цей застосунок відкриває, і застосовує до них правила для окремих застосунків. Mac, на якому працює Hermes Agent, відображається у FireAI як інтерпретатор, що його запускає, зазвичай Python, тож правило діє на все, що цей інтерпретатор виконує. Правило, яке дозволяє лише домен постачальника моделі та блокує всі інші адреси, — це засіб, що обмежує, куди такий агент може надсилати дані; сторінка Активність показує адреси, з якими він з’єднувався.

FireAI не захищає сервери, не сканує й не закриває відкритий порт Docker, не керує Docker чи будь-яким контейнером, не перевіряє інструкції, надані агентові, і вміст зашифрованих з’єднань. Він не може завадити агентові читати чи видаляти локальні файли. З’єднання з Telegram, яке користувач дозволив, під сумнів поставлено не буде.

Обмеження

Результати щодо Carbonato належать ThreatDown у передачі BleepingComputer і The Hacker News; жодна зі статей у отриманому вигляді не вказує, скільки хостів було скомпрометовано. Дві статті трохи розходяться в акцентах, а дати відкритості в публікаціях тут не узгоджували. Випадки Hunt.io та Unit 42 — це окремі операції різних акторів, і їх наведено лише на підтвердження того, що використання Hermes Agent зловмисниками без нагляду було зафіксовано ще раніше в 2026 році [3] [4].

Кроки із захисту взято з власної документації Hermes Agent, а не з незалежного аудиту, і цей матеріал не перевіряє, чи зупиняють вони поведінку, описану в публікаціях про ботнет. Документація також зазначає, що схвалення небезпечних команд пропускається в бекендах із пісочницею, оскільки межа контейнера забезпечує ізоляцію [5].

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts
  2. The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent
  3. BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers
  4. Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended
  5. Hermes Agent documentation: Security