安全与人工智能新闻

AI 智能体安全 · 作者 FireAI Security & Research Team · 发布于

Carbonato 僵尸网络在暴露的 Docker 主机上安装 Hermes Agent,并通过 Telegram 接收指令

ThreatDown 报告称,一个僵尸网络会在 2375 端口敞开的 Docker 主机上部署开源的 Hermes Agent。各来源怎么说,以及 Hermes 文档中的加固建议。

An AI agent icon on a server stack with an open port, illustrating the Carbonato botnet deploying Hermes Agent on Docker hosts exposed without authentication.

ThreatDown 的研究人员描述了一个名为 Carbonato 的僵尸网络:它会接管暴露在互联网上、未设认证的 Docker 守护进程,并在其上安装开源 AI 智能体框架 Hermes Agent;BleepingComputer 于 2026 年 9 月 24 日报道了这些发现 [1] [2]。Hermes Agent 是攻击者选用的工具,而不是被报告存在缺陷的对象:BleepingComputer 的文章并未把这种滥用定性为该框架的弱点 [1]。

背景

Hermes Agent 是 Nous Research 推出的开源智能体框架,能够在操作系统终端中执行命令,并根据通过消息渠道收到的指令行动。其官方文档介绍了一套包含三种模式(smart、manual 和 off)的审批系统、一个会跳过审批提示的可选 YOLO 模式,以及在任何配置下都会被拦截的一组命令 [5]。

2026 年早些时候的报道已经显示,有攻击者在这种无人值守的模式下运行 Hermes Agent。Hunt.io 描述了 2026 年 7 月的一起案例:一个处于 YOLO 模式(即不再需要人工批准提示)的智能体,对泰国财政部的主机执行了提权检查 [4]。Unit 42 在 2026 年 7 月 31 日报告称,一名说中文的攻击者把 Hermes 配置为 YOLO 模式,让它从一个 Telegram 频道接收指令,并以 DeepSeek 作为推理引擎 [3]。

发现

据 BleepingComputer 报道,Carbonato 的目标是 API 暴露在 2375 端口且未设认证的 Docker 主机。研究人员发现了一个未设认证的 Docker 镜像仓库,其中有近 60 个仓库、4.3 GB 的镜像数据;文章还称,该僵尸网络每五分钟会扫描被感染主机所连接的网络,寻找更多暴露的守护进程 [1]。

The Hacker News 报道称,该僵尸网络会启动一个特权容器,以便在底层系统上执行命令,然后安装 Hermes Agent,并覆盖默认的 SOUL.md 人设文件,让该智能体扮演“GH0ST”,被描述为资深黑客、渗透测试员和漏洞利用开发者。这一人设把 AI API 密钥和其他凭据列为优先目标 [2]。

BleepingComputer 指出,该智能体会理解任务、编写终端命令、读取输出并决定下一步行动,然后把报告发回一个 Telegram 聊天。它被指示收集的数据包括 AI API 密钥、SSH 凭据和访问令牌 [1]。研究人员无法把 Carbonato 归因于已知的威胁集群,只指出运营者可能位于哥斯达黎加 [1]。

对在本地运行智能体的人意味着什么

Carbonato 的入口是暴露的 Docker 守护进程,而不是 Hermes Agent 的弱点,所以这份报告中面临风险的是那些在未设认证的情况下公开 Docker API 的人。已查阅的来源没有说明受害者中是否有个人 Mac,而报道提到的持久化手段(cron 任务和看门狗脚本)属于 Linux 的机制 [1] [2]。

这些报道确实表明,一个拥有终端的智能体一旦指令被他人掌控,能做些什么:它会收集凭据,并通过一个普通的消息服务回传。其合法所有者同样具备这种能力,这也是该框架的文档把审批、容器隔离和密钥存放都视为必须由运营者自行做出的配置选择的原因 [5]。

建议

  1. 切勿在未设认证的情况下公开 2375 端口上的 Docker API。研究人员的建议是:强制启用 Docker 守护进程认证,在不需要时关闭远程 API 访问,并对网络进行分段以限制横向移动 [2]。
  2. 保持 Hermes Agent 的审批功能开启。文档将 smart 列为默认模式,manual 则是对危险命令始终询问的模式;off 会关闭所有审批检查 [5]。
  3. 让智能体运行在容器后端中,并采用文档所述的资源限制,同时以非 root 用户身份运行 [5]。
  4. 为消息网关使用明确的允许列表,避免使用全部允许的设置 [5]。
  5. 按文档建议,把 API 密钥保存在智能体的 .env 文件中,并将权限限制为仅所有者可访问(chmod 600);对智能体主机可能暴露过的任何密钥,都应予以轮换 [5]。
  6. 及时更新 Hermes Agent,并查看 ~/.hermes/logs 目录中的日志 [5]。

与 FireAI 的关系

FireAI 是针对单台 Mac 的防火墙。它通过代码签名或路径识别应用,显示该应用打开的连接,并对这些连接应用按应用规则。运行 Hermes Agent 的 Mac 在 FireAI 中显示为启动它的解释器,通常是 Python,因此规则会适用于该解释器运行的一切。限制这类智能体可以把数据发往何处的控制手段,是一条只允许模型提供方域名、阻止其他所有目标地址的规则;活动页面会显示它联系过的目标地址。

FireAI 不保护服务器,不扫描也不关闭暴露的 Docker 端口,不管理 Docker 或任何容器,也不检查交给智能体的指令或加密连接的内容。它无法阻止智能体读取或删除本地文件。用户已经允许的 Telegram 连接不会被质疑。

局限

Carbonato 的发现来自 ThreatDown,由 BleepingComputer 和 The Hacker News 转述;就已获取的内容而言,两篇文章都没有说明有多少主机被攻陷。两篇文章的侧重点略有不同,报道中的暴露时间在此也未作核对。Hunt.io 和 Unit 42 的案例是不同攻击者的独立行动,引用它们只是为了说明,2026 年早些时候已有攻击者无人值守地使用 Hermes Agent 的报道 [3] [4]。

加固步骤来自 Hermes Agent 自己的文档,而不是独立审计,本条内容也没有测试这些措施能否阻止僵尸网络报道中所述的行为。文档还指出,在沙箱后端中会跳过危险命令审批,因为由容器边界提供隔离 [5]。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. BleepingComputer, 24 September 2026: New Carbonato malware uses AI agents to hijack exposed Docker hosts
  2. The Hacker News, September 2026: Carbonato botnet compromises Docker hosts to deploy Telegram-controlled Hermes AI agent
  3. BleepingComputer, 31 July 2026: Hacker uses DeepSeek AI to autonomously attack vulnerable servers
  4. Hunt.io, 23 July 2026: Thailand Ministry of Finance targeted with Hermes AI agent running unattended
  5. Hermes Agent documentation: Security