Дослідники ThreatDown описують ботнет під назвою Carbonato, який захоплює демони Docker, відкриті в інтернеті без автентифікації, і встановлює на них Hermes Agent, відкритий фреймворк для агентів ШІ; BleepingComputer повідомив про ці результати 24 вересня 2026 року [1] [2]. Hermes Agent — це інструмент, який обрали зловмисники, а не предмет повідомленої вразливості: стаття BleepingComputer не характеризує таке зловживання як слабкість фреймворку [1].
Передумови
Hermes Agent — це відкритий фреймворк для агентів від Nous Research, який може виконувати команди в терміналі операційної системи й діяти за інструкціями, отриманими через канали обміну повідомленнями. Його власна документація описує систему схвалень із трьома режимами (smart, manual і off), необов’язковий режим YOLO, що пропускає запити на схвалення, і набір команд, заблокованих за будь-якої конфігурації [5].
Попередні публікації 2026 року вже показували, що зловмисники запускають Hermes Agent у такому режимі без нагляду. Hunt.io описала випадок липня 2026 року, коли агент у режимі YOLO, який прибирає запити на схвалення людиною, виконував перевірки підвищення привілеїв на хостах Міністерства фінансів Таїланду [4]. Unit 42 повідомила 31 липня 2026 року, що китамовний зловмисник налаштував Hermes у режимі YOLO на отримання інструкцій із каналу Telegram, використовуючи DeepSeek як рушій міркувань [3].
Результати
За даними BleepingComputer, Carbonato націлюється на хости Docker з API, відкритим на порту 2375 без автентифікації. Дослідники знайшли реєстр Docker без автентифікації, що містив майже 60 репозиторіїв і 4,3 ГБ даних образів, а в статті сказано, що ботнет кожні п’ять хвилин сканує мережі, під’єднані до зараженого хоста, у пошуках інших відкритих демонів [1].
The Hacker News повідомляє, що ботнет запускає привілейований контейнер для виконання команд у базовій системі, потім встановлює Hermes Agent і перезаписує типовий файл персони SOUL.md так, що агент діє як «GH0ST», описаний як досвідчений хакер, пентестер і розробник експлойтів. Персона називає пріоритетом ключі API ШІ та інші облікові дані [2].
BleepingComputer зазначає, що агент тлумачить завдання, пише команди для терміналу, читає вивід і вирішує, що робити далі, а потім повертає звіт у чат Telegram. Дані, які йому доручено збирати, охоплюють ключі API ШІ, облікові дані SSH і токени доступу [1]. Дослідники не змогли віднести Carbonato до відомого кластера загроз і вказують на Коста-Рику як на можливе місцезнаходження оператора [1].
Наслідки для тих, хто запускає агентів локально
Точка входу Carbonato — відкритий демон Docker, а не слабкість Hermes Agent, тож під ризиком у цій публікації ті, хто виставляє API Docker без автентифікації. Отримані джерела не кажуть, чи була якась із жертв особистим Mac, а повідомлені методи закріплення (завдання cron і сторожові скрипти) — це механізми Linux [1] [2].
Публікації справді показують, що може агент із терміналом, коли хтось контролює його інструкції: він збирає облікові дані й звітує через звичайний сервіс обміну повідомленнями. Таку саму можливість має його законний власник, тому документація фреймворку розглядає схвалення, ізоляцію контейнерів і зберігання ключів як конфігураційні рішення, які має ухвалити оператор [5].
Рекомендації
- Ніколи не виставляйте API Docker на порту 2375 без автентифікації. Дослідники радять вимагати автентифікацію демона Docker, вимикати віддалений доступ до API, коли він не потрібен, і сегментувати мережі, щоб обмежити бічне переміщення [2].
- Тримайте схвалення Hermes Agent увімкненими. Документація називає типовим режимом smart, а режимом, що завжди запитує про небезпечні команди, — manual; off вимикає всі перевірки схвалення [5].
- Запускайте агента в контейнерному бекенді з обмеженнями ресурсів, які описує документація, і від імені користувача без прав root [5].
- Використовуйте явні списки дозволених для шлюзу повідомлень і уникайте налаштування «дозволити всім» [5].
- Зберігайте ключі API у файлі .env агента з правами лише для власника (chmod 600), як радить документація, і змінюйте будь-який ключ, що міг потрапити під загрозу на хості агента [5].
- Оновлюйте Hermes Agent і переглядайте його журнали в каталозі ~/.hermes/logs [5].
Стосунок до FireAI
FireAI — це брандмауер для одного Mac. Він ідентифікує застосунок за підписом коду або шляхом, показує з’єднання, які цей застосунок відкриває, і застосовує до них правила для окремих застосунків. Mac, на якому працює Hermes Agent, відображається у FireAI як інтерпретатор, що його запускає, зазвичай Python, тож правило діє на все, що цей інтерпретатор виконує. Правило, яке дозволяє лише домен постачальника моделі та блокує всі інші адреси, — це засіб, що обмежує, куди такий агент може надсилати дані; сторінка Активність показує адреси, з якими він з’єднувався.
FireAI не захищає сервери, не сканує й не закриває відкритий порт Docker, не керує Docker чи будь-яким контейнером, не перевіряє інструкції, надані агентові, і вміст зашифрованих з’єднань. Він не може завадити агентові читати чи видаляти локальні файли. З’єднання з Telegram, яке користувач дозволив, під сумнів поставлено не буде.
Обмеження
Результати щодо Carbonato належать ThreatDown у передачі BleepingComputer і The Hacker News; жодна зі статей у отриманому вигляді не вказує, скільки хостів було скомпрометовано. Дві статті трохи розходяться в акцентах, а дати відкритості в публікаціях тут не узгоджували. Випадки Hunt.io та Unit 42 — це окремі операції різних акторів, і їх наведено лише на підтвердження того, що використання Hermes Agent зловмисниками без нагляду було зафіксовано ще раніше в 2026 році [3] [4].
Кроки із захисту взято з власної документації Hermes Agent, а не з незалежного аудиту, і цей матеріал не перевіряє, чи зупиняють вони поведінку, описану в публікаціях про ботнет. Документація також зазначає, що схвалення небезпечних команд пропускається в бекендах із пісочницею, оскільки межа контейнера забезпечує ізоляцію [5].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.