# Ботнет Carbonato встановлює Hermes Agent на відкриті хости Docker і отримує команди через Telegram > ThreatDown повідомляє про ботнет, який розгортає відкритий Hermes Agent на хостах Docker, залишених відкритими на порту 2375. Що кажуть джерела і які заходи захисту описує Hermes. FireAI Security & Research Team (HisnLabs) · Published 2026-10-01 Canonical: https://hisnlabs.com/uk/news/carbonato-botnet-hermes-agent-exposed-docker-hosts Дослідники ThreatDown описують ботнет під назвою Carbonato, який захоплює демони Docker, відкриті в інтернеті без автентифікації, і встановлює на них Hermes Agent, відкритий фреймворк для агентів ШІ; BleepingComputer повідомив про ці результати 24 вересня 2026 року [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Hermes Agent — це інструмент, який обрали зловмисники, а не предмет повідомленої вразливості: стаття BleepingComputer не характеризує таке зловживання як слабкість фреймворку [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). ## Передумови Hermes Agent — це відкритий фреймворк для агентів від Nous Research, який може виконувати команди в терміналі операційної системи й діяти за інструкціями, отриманими через канали обміну повідомленнями. Його власна документація описує систему схвалень із трьома режимами (smart, manual і off), необов’язковий режим YOLO, що пропускає запити на схвалення, і набір команд, заблокованих за будь-якої конфігурації [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Попередні публікації 2026 року вже показували, що зловмисники запускають Hermes Agent у такому режимі без нагляду. Hunt.io описала випадок липня 2026 року, коли агент у режимі YOLO, який прибирає запити на схвалення людиною, виконував перевірки підвищення привілеїв на хостах Міністерства фінансів Таїланду [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Unit 42 повідомила 31 липня 2026 року, що китамовний зловмисник налаштував Hermes у режимі YOLO на отримання інструкцій із каналу Telegram, використовуючи DeepSeek як рушій міркувань [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/). ## Результати За даними BleepingComputer, Carbonato націлюється на хости Docker з API, відкритим на порту 2375 без автентифікації. Дослідники знайшли реєстр Docker без автентифікації, що містив майже 60 репозиторіїв і 4,3 ГБ даних образів, а в статті сказано, що ботнет кожні п’ять хвилин сканує мережі, під’єднані до зараженого хоста, у пошуках інших відкритих демонів [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). The Hacker News повідомляє, що ботнет запускає привілейований контейнер для виконання команд у базовій системі, потім встановлює Hermes Agent і перезаписує типовий файл персони SOUL.md так, що агент діє як «GH0ST», описаний як досвідчений хакер, пентестер і розробник експлойтів. Персона називає пріоритетом ключі API ШІ та інші облікові дані [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). BleepingComputer зазначає, що агент тлумачить завдання, пише команди для терміналу, читає вивід і вирішує, що робити далі, а потім повертає звіт у чат Telegram. Дані, які йому доручено збирати, охоплюють ключі API ШІ, облікові дані SSH і токени доступу [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). Дослідники не змогли віднести Carbonato до відомого кластера загроз і вказують на Коста-Рику як на можливе місцезнаходження оператора [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/). > FireAI, брандмауер для macOS, що працює на самому пристрої, розроблений HisnLabs, показує з’єднання, які відкриває застосунок, і застосовує до них правила для окремих застосунків, тож агента на Mac можна обмежити адресами, які обрав його власник. Доступний 17-денний пробний період. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Наслідки для тих, хто запускає агентів локально Точка входу Carbonato — відкритий демон Docker, а не слабкість Hermes Agent, тож під ризиком у цій публікації ті, хто виставляє API Docker без автентифікації. Отримані джерела не кажуть, чи була якась із жертв особистим Mac, а повідомлені методи закріплення (завдання cron і сторожові скрипти) — це механізми Linux [[1]](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). Публікації справді показують, що може агент із терміналом, коли хтось контролює його інструкції: він збирає облікові дані й звітує через звичайний сервіс обміну повідомленнями. Таку саму можливість має його законний власник, тому документація фреймворку розглядає схвалення, ізоляцію контейнерів і зберігання ключів як конфігураційні рішення, які має ухвалити оператор [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Рекомендації 1. Ніколи не виставляйте API Docker на порту 2375 без автентифікації. Дослідники радять вимагати автентифікацію демона Docker, вимикати віддалений доступ до API, коли він не потрібен, і сегментувати мережі, щоб обмежити бічне переміщення [[2]](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html). 2. Тримайте схвалення Hermes Agent увімкненими. Документація називає типовим режимом smart, а режимом, що завжди запитує про небезпечні команди, — manual; off вимикає всі перевірки схвалення [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 3. Запускайте агента в контейнерному бекенді з обмеженнями ресурсів, які описує документація, і від імені користувача без прав root [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 4. Використовуйте явні списки дозволених для шлюзу повідомлень і уникайте налаштування «дозволити всім» [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 5. Зберігайте ключі API у файлі .env агента з правами лише для власника (chmod 600), як радить документація, і змінюйте будь-який ключ, що міг потрапити під загрозу на хості агента [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). 6. Оновлюйте Hermes Agent і переглядайте його журнали в каталозі ~/.hermes/logs [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). ## Стосунок до FireAI FireAI — це брандмауер для одного Mac. Він ідентифікує застосунок за підписом коду або шляхом, показує з’єднання, які цей застосунок відкриває, і застосовує до них [правила для окремих застосунків](https://hisnlabs.com/en/docs/per-app-rules). Mac, на якому працює Hermes Agent, відображається у FireAI як інтерпретатор, що його запускає, зазвичай Python, тож правило діє на все, що цей інтерпретатор виконує. Правило, яке дозволяє лише домен постачальника моделі та блокує всі інші адреси, — це засіб, що обмежує, куди такий агент може надсилати дані; сторінка [Активність](https://hisnlabs.com/en/docs/activity-and-connection-history) показує адреси, з якими він з’єднувався. FireAI не захищає сервери, не сканує й не закриває відкритий порт Docker, не керує Docker чи будь-яким контейнером, не перевіряє інструкції, надані агентові, і вміст зашифрованих з’єднань. Він не може завадити агентові читати чи видаляти локальні файли. З’єднання з Telegram, яке користувач дозволив, під сумнів поставлено не буде. > Агентові, що збирає ключі, потрібне вихідне з’єднання, щоб про них звітувати. FireAI запитує, перш ніж застосунок звернеться до адреси, для якої немає правила. Спробуйте безкоштовно 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження Результати щодо Carbonato належать ThreatDown у передачі BleepingComputer і The Hacker News; жодна зі статей у отриманому вигляді не вказує, скільки хостів було скомпрометовано. Дві статті трохи розходяться в акцентах, а дати відкритості в публікаціях тут не узгоджували. Випадки Hunt.io та Unit 42 — це окремі операції різних акторів, і їх наведено лише на підтвердження того, що використання Hermes Agent зловмисниками без нагляду було зафіксовано ще раніше в 2026 році [[3]](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) [[4]](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent). Кроки із захисту взято з власної документації Hermes Agent, а не з незалежного аудиту, і цей матеріал не перевіряє, чи зупиняють вони поведінку, описану в публікаціях про ботнет. Документація також зазначає, що схвалення небезпечних команд пропускається в бекендах із пісочницею, оскільки межа контейнера забезпечує ізоляцію [[5]](https://hermes-agent.nousresearch.com/docs/user-guide/security). Спробуйте [FireAI від HisnLabs](https://hisnlabs.com/en/download) безкоштовно 17 днів. ## Sources - [BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts](https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/) - [The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent](https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html) - [BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers](https://www.bleepingcomputer.com/news/security/hacker-uses-deepseek-ai-to-autonomously-attack-vulnerable-servers/) - [Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended](https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent) - [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)