CARBONATO-botnet bruker Hermes Agent til å stjele API-nøkler fra 14 KI-leverandører
Lukk port 2375: CARBONATO-botnettet tar over Docker-verter uten autentisering og bruker en uendret Hermes Agent til å jakte API-nøkler fra 14 KI-leverandører.
4,3 GB container-images, 59 repositorier og 605 verifiserte blobs lå åpent i et Docker-register uten autentisering fra mai til august 2026. Sikkerhetsselskapet ThreatDown fant registeret under rutinemessig trusseljakt og publiserte analysen av botnettet CARBONATO 23. september. Arkivet strekker seg fra oktober 2024 til august 2026 og dokumenterer to operasjoner: en fabrikk for trojaniserte kryptolommebøker og et botnett som kaprer Docker-daemoner eksponert på port 2375.
Selve innbruddet er banalt. Finner botnettet en Docker-daemon som svarer uten autentisering, starter det en privilegert container med hele vertens filsystem montert og bruker nsenter til å kjøre kommandoer direkte på verten. Deretter åpner det en omvendt SSH-tunnel til en relay i Costa Rica, legger inn persistens via cron, systemd-timere, rc.local og OpenRC, og kamuflerer seg som containeren systemd-resolved og kjernetråden [kworker/u2:0]. Hvert femte minutt skanner ormen alle tilkoblede /24-nett etter nye åpne 2375-porter.
«Hvis det ikke tas grep for å sikre tilkoblingen, kan eksterne brukere uten root-rettigheter få root-tilgang på verten.» — Docker-dokumentasjonen om fjerntilgang til daemonen
Det nye kommer etterpå. Implantatet installerer Hermes Agent, det MIT-lisensierte agentrammeverket fra Nous Research, helt uendret. Bare persona-fila SOUL.md skrives over med en 39-linjers prompt som døper agenten GH0ST, lytter etter oppgaver over Telegram og rangerer KI-nøkler over SSH-nøkler, tilgangstokens og databaser. Prompten navngir 14 leverandører, fra OpenAI, Anthropic og Groq til selvhostede Ollama, vLLM og LiteLLM, og ber agenten også rapportere eksponerte KI-endepunkter. Operatøren sender en oppgave, modellen skriver terminalkommandoer, leser output og velger neste steg.
Modellen kjører via bandens egen LLM-gateway, som ifølge ThreatDown gikk på en gratisplan og serverte 27 modeller gjennom API-et. Det forklarer jakten på nøkler: stjålne KI-nøkler betaler for inferensen. Per 3. september var seks av sju kjente registre, phishing-sidene og LLM-gatewayen fortsatt oppe.
«hermes-agent er en legitim pakke med vanlige brukere, så jakt heller på misbrukssignaturen» — ThreatDown
Bakgrunn
For deg som bygger agenter er lærdommen ubehagelig. En legitim agent med terminaltilgang og en meldingskanal blir et fjernstyrt innbruddsverktøy med én tekstfil, og det finnes ingen ondsinnet kode å signere eller blokkere. ThreatDown knytter operatørene til Costa Rica ut fra tre signaler: 14 av 162 image-konfigurasjoner bruker tidssonen UTC-06:00, Telegram-kontoen heter Carbo506 (+506 er landskoden), og tunnelene ender i det costaricanske nettet AS262145.
Hva bør du gjøre?
- Sjekk at ingen Docker-daemon lytter mot nettet på 2375:
ss -lntp | grep 2375skal være tom eller bare vise 127.0.0.1. Trenger du fjerntilgang, bruk SSH eller TLS på port 2376. - Kjører du Hermes Agent på en server, se etter en /root/.hermes/SOUL.md som inneholder GH0ST, en .env med CARBONATO_API_KEY og uforklart Telegram-trafikk ut fra serveren.
- Let etter persistenssettet: /usr/local/bin/.docker-network-monitor, en miner forkledd som /usr/sbin/systemd-logind og filer med immutable-bit som ingen burde ha låst (
lsattr). - Kartlegg hvor KI-nøklene dine ligger, roter dem på servere som kan ha vært eksponert, og overvåk forbruket hos leverandøren.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.