Auf einem gekaperten Server greift das Programm zuerst nach den Schlüsseln, mit denen ein Betrieb auf seine KI-Dienste zugreift.

Erst kostenlos reinschnuppern, dann entscheiden

Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.

Kostenlos reinschnuppern

Der Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.

Ein Fund im offenen Lager der Täter

Den Bericht „CARBONATO: a botnet built around an AI agent“ hat ThreatDown am 23. September 2026 veröffentlicht, BleepingComputer berichtete am 24. September 2026. Entdeckt haben die Forscher das Botnetz nach eigenen Angaben im August 2026, und zwar über einen Fehler der Täter selbst: Deren Docker-Verzeichnis war ungeschützt und seit Mai öffentlich erreichbar. An einem einzigen Tag sicherten die Forscher 59 Repositories, 234 Image-Tags, 605 geprüfte Blobs und 4,3 GB Daten. Das Archiv reicht von Oktober 2024 bis August 2026.

Darin lag neben dem Botnetz eine zweite Linie, gefälschte Apps für Kryptowährungs-Wallets.

Zur Einordnung: Docker ist eine verbreitete Software, mit der Firmen Anwendungen in sogenannten Containern auf Servern betreiben. Carbonato kapert laut ThreatDown solche Docker-Dienste, wenn sie offen aus dem Internet erreichbar sind, verbreitet sich von dort auf weitere erreichbare Rechner und gibt den Tätern für die Zeit nach dem Einbruch ein Werkzeug an die Hand, das sie über Telegram steuern.

Ein legitimes Framework mit fremder Rolle

Im Zentrum steht laut ThreatDown Hermes Agent, ein quelloffenes Agenten-Framework von Nous Research unter MIT-Lizenz. Die Schadsoftware installiert das Framework unverändert. Überschrieben wird nur die Datei, die dem Agenten seine Rolle vorgibt. Laut ThreatDown handelt es sich um ein legitimes Paket mit gewöhnlichen Nutzern, das die Täter missbrauchen. Was der so umgewidmete Agent anschließend tut, fasst BleepingComputer zusammen: Er sammelt KI-API-Schlüssel, SSH-Zugangsdaten, Zugriffstoken und andere Daten, führt Befehle aus und meldet die Ergebnisse zurück. Die Rangfolge liefert ThreatDown. Demnach haben KI-API-Schlüssel ausdrücklich Vorrang vor anderen Zugangsdaten, und die Anweisung an den Agenten nennt 14 Anbieter. Der Angreifer muss dem Programm also keine Einbruchsschritte vorschreiben, er beschreibt ihm eine Aufgabe.

Für die Ausbreitung durchsucht das Botnetz laut ThreatDown die benachbarten Netze alle fünf Minuten nach weiteren offenen Docker-Diensten. Tausende solcher Rechner sind nach Angaben der Forscher weiterhin öffentlich erreichbar.

Abgeschaltet war die Infrastruktur Anfang September nicht. Am 3. September 2026 waren laut ThreatDown sechs von sieben bekannten Verzeichnissen noch online, ebenso die Phishing-Seiten, das CDN und das KI-Gateway der Täter. Einer bekannten Gruppe konnte ThreatDown Carbonato laut BleepingComputer nicht zuordnen. Mehrere Hinweise stützen laut ThreatDown die Einschätzung, dass die Betreiber in Costa Rica sitzen. Das ist eine Einschätzung der Forscher, keine Feststellung einer Behörde.

Was der Bericht offen lässt

Sämtliche Angaben stammen von ThreatDown, einem Sicherheitsanbieter. BleepingComputer gibt den Bericht wieder, eine unabhängige zweite Untersuchung liegt nicht vor.

Eine Opferzahl fehlt. Der Bericht nennt weder die Zahl kompromittierter Rechner noch die Länder der Opfer. Daraus folgt weder, dass deutsche Betriebe betroffen sind, noch dass sie verschont geblieben sind. Ob und wie oft das Botnetz tatsächlich in Betrieben zugeschlagen hat, lässt sich aus dem Bericht nicht ablesen. Wer darin eine Entwarnung liest, liest zu viel hinein.

Die Empfehlungen der Forscher

Sinngemäß raten die Forscher, die Docker-Schnittstelle gar nicht erst ins Netz zu stellen und jedes Verzeichnis nur mit Anmeldung zu betreiben. BleepingComputer gibt diese Empfehlung gleichlautend wieder. Für die KI-Schlüssel rät ThreatDown außerdem, sie zu inventarisieren, sie zu wechseln und ihre Nutzung zu überwachen.

Der Diebstahl von KI-Zugangsdaten ist dabei kein Einzelfall dieser Woche. Einen anderen Weg, auf dem solche Zugangsdaten ins Visier gerieten, beschreibt unser früherer Artikel LiteLLM auf PyPI: was in den 40 Minuten passiert ist.

Unsere Einschätzung

Offene Server gibt es lange, bemerkenswert ist hier die Reihenfolge der Beute. Zuerst die KI-Schlüssel.

Das hat einen nüchternen Grund, denn an einem solchen Schlüssel hängt ein Konto beim Anbieter, und wer ihn nutzt, arbeitet auf fremde Rechnung. Wer in den letzten Monaten Chatbots, KI-Automatisierungen oder Agenten auf eigenen Servern in Betrieb genommen hat, womöglich schnell und von einem Freelancer oder Werkstudenten eingerichtet, hat dort vermutlich auch Schlüssel liegen, deren Zweck im Betrieb kaum jemand mehr vor Augen hat. Aus unserer Sicht gehört deshalb an den IT-Dienstleister zuerst die Frage, welche Server des Betriebs aus dem Internet erreichbar sind und wo die KI-Schlüssel liegen. Unbequemer ist die zweite Frage: Wer bemerkt es, wenn ein Schlüssel plötzlich sehr viel verbraucht? Bleibt die Antwort vage, ist sie auch eine Antwort. Solche Fragen lassen sich ohne technisches Vorwissen stellen. Beantworten sollte sie der Dienstleister schriftlich, mit einer Liste der erreichbaren Server und der hinterlegten Schlüssel.

Wir würden für jeden Schlüssel ein Ausgabelimit beim KI-Anbieter setzen. Das dauert aus unserer Sicht etwa fünf Minuten und begrenzt, was ein gestohlener Schlüssel kosten kann, auch wenn niemand den Diebstahl bemerkt.

Quellen

Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 27. September 2026):

Häufige Fragen

Was ist Carbonato?

Carbonato ist laut dem Sicherheitsanbieter ThreatDown ein Botnetz, das um einen KI-Agenten herum gebaut ist. Es kapert offen erreichbare Docker-Dienste, verbreitet sich auf weitere erreichbare Rechner und gibt den Tätern ein über Telegram gesteuertes Werkzeug. ThreatDown hat seinen Bericht am 23. September 2026 veröffentlicht.

Welche Rolle spielt Hermes Agent bei Carbonato?

Die Schadsoftware installiert laut ThreatDown das quelloffene Agenten-Framework Hermes Agent von Nous Research unverändert und überschreibt nur die Datei, die dem Agenten seine Rolle vorgibt. Laut ThreatDown ist Hermes Agent ein legitimes Paket mit gewöhnlichen Nutzern, das die Täter missbrauchen.

Wie viele Rechner sind von Carbonato betroffen?

Das ist nicht bekannt. Der Bericht nennt weder eine Zahl kompromittierter Rechner noch die Länder der Opfer. Laut ThreatDown sind allerdings tausende offene Docker-Dienste weiterhin öffentlich erreichbar. Alle Angaben stammen von ThreatDown, eine unabhängige zweite Untersuchung liegt nicht vor.

Was sollte ein Betrieb jetzt regeln?

Die Forscher raten, die Docker-Schnittstelle nicht ins Netz zu stellen und jedes Verzeichnis nur mit Anmeldung zu betreiben. Für KI-Schlüssel empfiehlt ThreatDown, sie zu inventarisieren, zu wechseln und ihre Nutzung zu überwachen. Aus unserer Sicht gehört dazu ein Ausgabelimit je Schlüssel beim KI-Anbieter.

Wer im Betrieb weiß, auf welchen Servern die KI-Schlüssel liegen?

Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.


Zuletzt aktualisiert: 27. September 2026. Stand der Recherche: 27. September 2026.