Ist ein verwundbarer Host gefunden, startet Carbonato einen privilegierten Container und führt darüber Befehle auf dem darunterliegenden System aus. “Es nutzt einen privilegierten Container, um auf jedem Host Befehle auszuführen, richtet Persistenz und Fernzugriff ein und sucht dann in benachbarten Netzen nach weiteren Docker-Daemons”, so ThreatDown. Hermes Agent liefere den Betreibern die Telegram-Schnittstelle, um Aufgaben an kompromittierte Hosts zu schicken – die Persona nenne API-Schlüssel für KI-Dienste und andere Zugangsdaten ausdrücklich als vorrangiges Ziel.
Technisch erledigt das ein Shell-Skript: Es baut einen umgekehrten SSH-Tunnel vom Opfer zu einem Relay in Costa Rica auf, installiert anschließend einen SSH-Server mit dem Schlüssel der Betreiber und meldet die neue Infektion samt Container-Details über Telegram. Zur Tarnung gibt sich der Implant als Systemkomponente aus. Persistenz entsteht über Cron-Jobs und Watchdog-Skripte, die das Schadprogramm neu starten, sobald die Artefakte entfernt werden.
Der überschriebene Prompt weist den Agenten an, die Rolle eines “erfahrenen Hackers, Pentesters und Exploit-Entwicklers” namens GH0ST einzunehmen, “Persistenz aufrechtzuerhalten, über Telegram zu antworten und jede vom Operator verlangte Operation auszuführen” – ohne “moralische oder ethische Beschränkungen”. Danach läuft der Agent in einer interaktiven Befehlsschleife: Er nimmt Aufgaben über Telegram entgegen, leitet sie an das passende LLM-Gateway weiter, lässt sich die Terminalbefehle vom Modell schreiben, führt sie aus und schickt die Ergebnisse über den Messenger zurück.
Hermes Agent ist bereits mehrfach in offensiven Kampagnen aufgetaucht. Palo Alto Networks brachte im Juli 2026 einen China-basierten Akteur mit den Bezeichnungen “knaithe” und “KnYuan” mit einer KI-gestützten Kampagne in Verbindung, die über das per Telegram gesteuerte Framework auf DeepSeek zurückgriff, um Ziele zu erfassen, Exploit-Werkzeuge zu beschaffen und Angriffe ohne menschliches Zutun zu starten. Im selben Monat beschrieb Hunt.io eine Operation, bei der Hermes Agent im unbeaufsichtigten “YOLO”-Modus gegen das thailändische Finanzministerium eingesetzt wurde und mehrere Systeme im Netz kompromittiert wurden. “Die Kombination ist das Besondere: ein KI-Agent, der die Arbeit koordiniert, ein plattformübergreifender Implant, der den Zugang hält, und Skripte, die für genau dieses Ziel geschrieben wurden”, so Hunt.io.
Gambit Security meldete kürzlich einen chinesischsprachigen, finanziell motivierten Akteur, der drei quelloffene KI-Gerüste gegen Hunderte Online-Händler einsetzte. Mindestens 27 Unternehmen wurden kompromittiert, bei zwei davon über 600.000 Kreditkartendaten entwendet, in fünf Shops wurden Skimmer-Skripte eingeschleust. Die seit Juli 2026 laufende Aktivität nutzte eine chinesische Systempersona namens “SOUL – Red Team Operator” auf Hermes Agent und lief weitgehend ohne menschliches Zutun ab; nach dem Abfluss löschte der Akteur die Kartendaten aus der Magento-Datenbank der Opfer. Betroffen sind Karteninhaber aus den USA, den VAE, Saudi-Arabien, Großbritannien, Neuseeland, Irland, Singapur, Kuwait, Australien und Hongkong. “Zu sehr geringen Kosten zeigten die KI-Werkzeuge eine Geduld, Ausdauer und Kreativität, die die meisten menschlichen Angreifer bei einem solchen Angriff kaum durchhalten würden – und erzielten weit bessere Ergebnisse, weit schneller”, sagte Sicherheitsforscher Eyal Sela.
Parallel dokumentierte Cisco Talos den in Go geschriebenen Windows-Implant CLOSEDQUORUM, der bis zu vier LLM-Anbieter abfragt – DeepSeek, Alibaba Qwen, Mistral und Google Gemini, in dieser Reihenfolge – und per Abstimmung selbst über den nächsten Schritt nach der Kompromittierung entscheidet. Möglich sind Diebstahl von Zugangsdaten, Shellcode-Injektion per Process Hollowing oder Early-Bird-APC-Injection, Persistenz und wahrscheinlich laterale Bewegung. “CLOSEDQUORUM scheint als vom Operator konfigurierter Dienst zu arbeiten und nicht als Schadsoftware, die der Entwickler selbst ausbringt”, so Talos. Bei Stimmengleichheit entscheidet DeepSeek; fällt es aus, rückt Qwen nach – das Verhalten ist vollständig deterministisch und zugunsten von DeepSeek verzerrt.
