veilletech.fr
29 sept. Feed du jour
#01 SÉCURITÉ Faille

Docker sur 2375 : Carbonato y installe un agent IA

Un démon Docker ouvert n'attend plus un humain pour être exploité.

Le botnet Carbonato, décrit par ThreatDown, prend la main sur les démons Docker exposés sans authentification sur le port 2375, puis y installe Hermes Agent avec une persona réécrite qui exécute les ordres reçus par Telegram. Il se propage seul en scannant les réseaux voisins toutes les cinq minutes, et cherche d'abord les clés d'API d'IA. Un démon Docker ouvert n'a jamais été une bonne idée ; c'est désormais la porte d'entrée d'un agent autonome.

3 min de lectureintermédiairevidéo 1:23
Partager
Sommaire5 sections
  1. Ce qui se passe
  2. Le mécanisme
  3. Ce que ça dit du moment
  4. Comment s'y prendre
  5. À retenir

Ce qui se passe

L'éditeur de sécurité ThreatDown documente Carbonato, un botnet qui vise les démons Docker joignables sans authentification sur le port 2375, celui de l'API Docker en TCP clair. Il a été repéré grâce à un registre Docker laissé ouvert par ses propres opérateurs, accessible publiquement depuis mai 2026, qui contenait aussi les traces d'une autre campagne : de fausses applications de portefeuille de cryptomonnaie. Aucune attribution à un groupe connu ; la langue, le fuseau horaire et l'infrastructure pointent vers le Costa Rica.

Le mécanisme

Sur chaque démon trouvé, Carbonato démarre un conteneur privilégié, ce qui revient à obtenir la machine hôte. Un script shell ouvre ensuite un tunnel SSH inversé vers un relais, installe un serveur SSH portant la clé des opérateurs et annonce la nouvelle prise sur Telegram. La persistance repose sur des tâches cron et des scripts de surveillance qui relancent l'implant si on l'efface ; il se fait passer pour un composant système.

La partie nouvelle vient après. Le botnet installe Hermes Agent, un framework d'agent open source de Nous Research, sans en toucher le code. Il se contente d'écraser SOUL.md, le fichier qui définit la persona de l'agent : un prompt de 39 lignes le transforme en « GH0ST », pentesteur sans limite morale, chargé de garder l'accès, de répondre sur Telegram et de collecter les identifiants, clés d'API d'IA en tête. Toutes les cinq minutes, le ver scanne les réseaux voisins à la recherche du démon suivant.

Passerelle LLMHermes AgentTelegramOpérateurPasserelle LLMHermes AgentTelegramOpérateurTâche en clair1Message reçu2Tâche + persona GH0ST3Commandes shell4Exécution surl'hôte5Résultats6Compte rendu7
L'opérateur n'écrit plus de shell : l'agent traduit chaque ordre en commandes

Ce que ça dit du moment

Carbonato n'est pas isolé. En juillet, Palo Alto Networks et Hunt.io avaient déjà décrit des intrusions menées avec Hermes Agent, l'une commandée par Telegram, l'autre en mode sans supervision contre le ministère des Finances thaïlandais. La semaine dernière, Gambit Security a relié à un seul opérateur trois outils d'IA offensifs (Strix, Cairn, Hermes) utilisés contre des centaines de boutiques en ligne : au moins 27 entreprises compromises, plus de 600 000 cartes bancaires volées chez deux d'entre elles, des skimmers injectés dans cinq boutiques, et des bases Magento vidées après exfiltration. Côté Windows, Cisco Talos décrit CLOSEDQUORUM, un implant qui fait voter DeepSeek, Qwen, Mistral et Gemini pour choisir sa prochaine action.

Comment s'y prendre

  1. Vérifier qu'aucun démon n'écoute en TCP, et d'où vient l'option -H :
Terminal
sudo ss -ltnp | grep -E ':2375|:2376'
grep -n '"hosts"' /etc/docker/daemon.json
systemctl cat docker | grep -n -- '-H'
  1. Fermer 2375 au pare-feu. Pour administrer à distance, passer par SSH plutôt que par un port exposé :
Terminal
docker context create distant --docker "host=ssh://admin@mon-serveur"
docker --context distant ps
  1. Sur une machine qui a été exposée, chercher les traces décrites :
Terminal
docker ps -q | xargs -r docker inspect --format '{{.Name}} privileged={{.HostConfig.Privileged}}'
sudo find / -name SOUL.md -not -path '/proc/*' 2>/dev/null
sudo crontab -l; ls -la /etc/cron.d; cat ~/.ssh/authorized_keys

Un SOUL.md sur un serveur où personne n'a installé Hermes Agent suffit à conclure. Dans ce cas : réinstaller plutôt que nettoyer, et changer toutes les clés d'API présentes sur la machine, fournisseurs de LLM compris.

L'article ne publie pas d'indicateurs (adresses, empreintes) : ils sont à chercher dans le rapport de ThreatDown.

Source : Carbonato Botnet Compromises Docker Hosts to Deploy Telegram-Controlled Hermes AI Agent, The Hacker News, 28 septembre 2026, d'après le rapport de ThreatDown.