Ce qui se passe
L'éditeur de sécurité ThreatDown documente Carbonato, un botnet qui vise les démons Docker joignables sans authentification sur le port 2375, celui de l'API Docker en TCP clair. Il a été repéré grâce à un registre Docker laissé ouvert par ses propres opérateurs, accessible publiquement depuis mai 2026, qui contenait aussi les traces d'une autre campagne : de fausses applications de portefeuille de cryptomonnaie. Aucune attribution à un groupe connu ; la langue, le fuseau horaire et l'infrastructure pointent vers le Costa Rica.
Le mécanisme
Sur chaque démon trouvé, Carbonato démarre un conteneur privilégié, ce qui revient à obtenir la machine hôte. Un script shell ouvre ensuite un tunnel SSH inversé vers un relais, installe un serveur SSH portant la clé des opérateurs et annonce la nouvelle prise sur Telegram. La persistance repose sur des tâches cron et des scripts de surveillance qui relancent l'implant si on l'efface ; il se fait passer pour un composant système.
La partie nouvelle vient après. Le botnet installe Hermes Agent, un
framework d'agent open source de Nous Research, sans en toucher le code. Il se
contente d'écraser SOUL.md, le fichier qui définit la persona de l'agent : un
prompt de 39 lignes le transforme en « GH0ST », pentesteur sans limite morale,
chargé de garder l'accès, de répondre sur Telegram et de collecter les
identifiants, clés d'API d'IA en tête. Toutes les cinq minutes, le ver
scanne les réseaux voisins à la recherche du démon suivant.
Ce que ça dit du moment
Carbonato n'est pas isolé. En juillet, Palo Alto Networks et Hunt.io avaient déjà décrit des intrusions menées avec Hermes Agent, l'une commandée par Telegram, l'autre en mode sans supervision contre le ministère des Finances thaïlandais. La semaine dernière, Gambit Security a relié à un seul opérateur trois outils d'IA offensifs (Strix, Cairn, Hermes) utilisés contre des centaines de boutiques en ligne : au moins 27 entreprises compromises, plus de 600 000 cartes bancaires volées chez deux d'entre elles, des skimmers injectés dans cinq boutiques, et des bases Magento vidées après exfiltration. Côté Windows, Cisco Talos décrit CLOSEDQUORUM, un implant qui fait voter DeepSeek, Qwen, Mistral et Gemini pour choisir sa prochaine action.
Comment s'y prendre
- Vérifier qu'aucun démon n'écoute en TCP, et d'où vient l'option
-H:
sudo ss -ltnp | grep -E ':2375|:2376'
grep -n '"hosts"' /etc/docker/daemon.json
systemctl cat docker | grep -n -- '-H'- Fermer 2375 au pare-feu. Pour administrer à distance, passer par SSH plutôt que par un port exposé :
docker context create distant --docker "host=ssh://admin@mon-serveur"
docker --context distant ps- Sur une machine qui a été exposée, chercher les traces décrites :
docker ps -q | xargs -r docker inspect --format '{{.Name}} privileged={{.HostConfig.Privileged}}'
sudo find / -name SOUL.md -not -path '/proc/*' 2>/dev/null
sudo crontab -l; ls -la /etc/cron.d; cat ~/.ssh/authorized_keysUn SOUL.md sur un serveur où personne n'a installé Hermes Agent suffit à
conclure. Dans ce cas : réinstaller plutôt que nettoyer, et changer toutes les
clés d'API présentes sur la machine, fournisseurs de LLM compris.
L'article ne publie pas d'indicateurs (adresses, empreintes) : ils sont à chercher dans le rapport de ThreatDown.
Source : Carbonato Botnet Compromises Docker Hosts to Deploy Telegram-Controlled Hermes AI Agent, The Hacker News, 28 septembre 2026, d'après le rapport de ThreatDown.