一个开源AI代理框架,被原封不动地装进了受害主机。攻击者没有改它一行代码,只覆盖了其中一个叫 SOUL.md 的人格文件——39行提示词,就把这个工具变成了听命于Telegram的入侵执行器。

安全厂商 ThreatDown 披露了这起名为 Carbonato 的僵尸网络活动。它的入口并不新鲜:暴露在公网、没有身份验证的 Docker 守护进程,端口 2375。真正让这次事件值得单独拎出来看的,是它把AI代理当成了攻击链里的一个标准零件。

打开网易新闻 查看精彩图片

入口是旧漏洞,玩法是新的

Carbonato 的传播方式带有蠕虫特征。它盯上未授权开放的 Docker 守护进程,一旦发现目标,就启动一个特权容器,借这个容器在宿主机上执行命令。拿下第一台之后,它会每隔五分钟扫描邻近网络,寻找下一个同样敞着口的 Docker 守护进程。

整套动作由一个 shell 脚本串起来:先建立一条从受害者到哥斯达黎加中继服务器的反向 SSH 隧道,接着安装带操作者密钥的 SSH 服务端,再通过 Telegram 把新上线的容器信息报回去。为了不被清理掉,恶意程序会把自己伪装成系统组件,并用 cron 任务和看门狗脚本兜底——即使恶意文件被删,植入体也会被重新拉起来。

ThreatDown 是在一个自 2026年5月 起就公开可访问、同样没有认证的 Docker 镜像仓库里发现这次行动的。暂存的数据里既有这个僵尸网络的细节,也牵出了另一条分发木马化加密货币钱包应用的攻击活动。

39行提示词,把工具改成"黑客"

持久化就位后,Carbonato 部署 Hermes Agent,并覆盖它的 SOUL.md 人格文件。这段自定义提示词要求这个AI工具扮演一名叫 GH0ST 的"资深黑客、渗透测试员和漏洞开发者",指示它"维持持久化、通过 Telegram 响应、执行操作者要求的任何操作",并且不带"道德或伦理限制"。

之后代理进入一个交互式命令循环:从 Telegram 接收任务,转发给相应的大语言模型网关,由模型写出终端命令,代理执行,再把结果通过消息平台回传给攻击者。ThreatDown 特别指出,Hermes Agent 给操作者提供的是一个 Telegram 界面,而它的人格设定把 AI API 密钥和其他凭据列为优先目标。

目前这次活动没有被归因到任何已知威胁行为者或组织。语言、时区和基础设施线索指向操作者位于哥斯达黎加。

同一套框架,已经在多个战场出现

把AI代理塞进攻击链,不是孤例。就在同一时期,多起被披露的行动都指向了 Hermes Agent 这个框架。

  • 2026年7月,Palo Alto Networks 将一起AI驱动的黑客活动关联到代号 "knaithe" 和 "KnYuan" 的中国背景威胁行为者。该活动借助 DeepSeek,通过配置为接受 Telegram 指令的 Hermes Agent 框架,完成目标枚举、漏洞工具搜寻和攻击发起,全程无需人工介入。
  • 同月,Hunt.io 披露另一起行动:攻击者用 Hermes Agent 的无人值守 "YOLO" 模式针对泰国财政部,最终攻破该网络内多个系统。Hunt.io 的评价是,AI代理协调工作、跨平台植入体维持访问、为特定目标编写的脚本,这三者组合在一起,说明操作者为攻破单一政府目标投入了大量准备。
  • 上周,Gambit Security 称发现一名讲中文、以经济动机驱动的操作者,用三个开源AI框架攻击数百家在线零售商,至少攻破 27家 公司,从两家实体窃取超过 60万 条信用卡信息,并向五家网店注入盗刷脚本。

这起自 2026年7月 持续至今的活动,在攻击的每个阶段都用了AI,且一个阶段的结果会喂给下一个阶段。其中 Strix 是用于漏洞搜寻的AI渗透测试工具;Cairn 是自主渗透测试引擎,在 2026年9月10日至15日 期间用 DeepSeek v4.1 Flash 发起了 105个 攻击项目;Hermes 负责编排、后渗透、战术指导和整体恶意活动的调度,背后用的是 Anthropic Claude Opus 4.6。

据报道,该操作者把一份名为 "SOUL - Red Team Operator" 的中文系统人格加载到 Hermes Agent 上,攻击基本在没有人工参与的情况下完成,并在数据外泄后从受害者的 Magento 数据库中抹掉了卡数据。被盗卡信息对应的受害者分布在美国、阿联酋、沙特阿拉伯、英国、新西兰、爱尔兰、新加坡、科威特、澳大利亚和香港。

低成本、高耐心,防守方要换思路

安全研究员 Eyal Sela 对这类攻击的评价是:以极低成本,这些AI工具展现出的耐心、持久性和创造力,是大多数人类攻击者难以维持的,而且取得的结果更大、速度更快。他认为组织必须适应一个攻击显著更快、更全面的现实,转向"韧性优先"的心态,并配备能匹配AI速度的安全栈。

与此同时,研究人员还发现了一个基于 Go 语言、面向 Windows 的植入体 CLOSEDQUORUM,它可以按顺序查询最多四家大模型提供商:DeepSeek、阿里 Qwen、Mistral 和 Google Gemini。

回到 Carbonato 本身,它的技术含量并不体现在漏洞利用上——未认证的 Docker 守护进程是个老问题。真正变化的是攻击者的组装方式:一个开源AI代理负责理解指令和生成命令,一个跨平台植入体负责维持访问,一段39行的提示词负责定义"人格"。三者拼起来,就是一个不需要人盯着、能自己找下一个目标的攻击单元。