# Carbonato AI Agent di Host Docker Terekspos

> Carbonato memakai host Docker terekspos untuk menjalankan AI agent dan mencuri API key. Ini checklist hardening sebelum agent menyentuh sistem bisnis.

**URL:** https://www.ciptadusa.com/blog/carbonato-ai-agent-docker-hosts-security  
**Type:** blog  
**Author:** PT Cipta Dua Saudara  
**Category:** Keamanan Aplikasi  
**Published:** 2026-09-29  
**Cover:** https://cdn-uagents.enitip.com/uploads/blog/2026-09/daily-appsec-20260929-040835.jpg  

## Article

# Carbonato menaruh AI agent di host Docker yang diretas

Carbonato Botnet memakai host Docker yang terekspos untuk menjalankan Hermes Agent, menerima perintah lewat Telegram, dan mencuri API key AI. Laporan Dark Reading pada 28 September 2026 memberi peringatan untuk tim yang sedang membangun pengembangan backend AI agent: container yang salah konfigurasi bisa menjadi tempat eksekusi penyerang, bukan fondasi otomasi.

## Ringkasan

Dark Reading melaporkan Carbonato menggunakan framework AI open source Hermes Agent untuk mengeksekusi perintah melalui Telegram. Botnet ini juga mencari API key AI di host Docker yang berhasil diakses.

Risiko utamanya bukan label AI. Risikonya adalah kombinasi antara Docker yang terbuka, kredensial yang tersimpan di tempat yang bisa dibaca, dan agent yang dapat menjalankan perintah. Ketiga hal itu membuat kompromi awal berkembang menjadi akses ke layanan lain.

## Latar Belakang

RSS Dark Reading menyebut Carbonato menargetkan host Docker yang terekspos. Setelah masuk, botnet menggunakan agent untuk menerima instruksi dari Telegram dan menjalankan perintah. Ia juga mencari kredensial API AI yang dapat dipakai untuk penggunaan model atau akses lanjutan.

Hermes Agent di sini bukan bukti bahwa setiap instalasi framework tersebut berbahaya. Masalahnya adalah konteks eksekusi. Framework open source yang dijalankan dengan izin luas akan mewarisi risiko host, token, jaringan, dan tool yang tersedia di sekitarnya.

Tim yang mengelola AI automation Indonesia perlu memperlakukan agent sebagai workload berprivilege. Jangan menganggap agent hanya chatbot karena ia bisa membaca file, memanggil command, atau mengakses API.

## Pengembangan backend AI agent perlu batas akses

Apa pemeriksaan pertama? Tutup Docker API dari internet publik. Jika layanan harus diakses dari luar, letakkan di belakang jaringan privat, autentikasi kuat, dan firewall yang membatasi sumber.

Pemeriksaan kedua adalah secret. Cari API key AI, token cloud, kredensial database, dan file konfigurasi di image, volume, environment variable, serta log. Pindahkan secret ke secret manager. Batasi scope token dan rotasi bila pernah berada di host yang terekspos.

Pemeriksaan ketiga adalah izin agent. Beri container filesystem read-only bila memungkinkan. Buang capability Linux yang tidak diperlukan. Pisahkan network agar agent tidak bisa menghubungi seluruh sistem internal. Catat setiap command dan panggilan tool.

Kejadian Carbonato juga menunjukkan kenapa pengembangan MCP server perlu desain keamanan sejak awal. Tool harus mengizinkan operasi yang diperlukan saja. Validasi parameter, blokir path sensitif, tetapkan timeout, dan minta persetujuan manusia untuk tindakan destruktif.

## Apa yang harus diprioritaskan tim keamanan

Mulai dengan log Docker, firewall, reverse proxy, dan Telegram bot. Cari koneksi keluar yang tidak biasa, container baru, perubahan image, proses yang berjalan sebagai root, serta permintaan ke file seperti environment config dan direktori kredensial.

Jika host pernah terbuka ke internet dan menyimpan API key, anggap token sudah terekspos sampai terbukti sebaliknya. Cabut dan terbitkan ulang token. Periksa pemakaian model dan tagihan. Tinjau akun cloud, database, dan layanan internal yang bisa dijangkau host tersebut.

Untuk keputusan vendor, jangan hanya menanyakan model yang digunakan. Tanyakan apakah mereka menjalankan agent dalam sandbox, bagaimana mereka mengisolasi tool, apakah log tersedia, dan siapa yang menyetujui akses ke data produksi. Jawaban teknis harus dapat diuji lewat konfigurasi dan skenario kegagalan.

## Implikasi

Carbonato bukan alasan untuk menghindari AI agent. Ini alasan untuk menempatkan agent di bawah kontrol yang sama ketatnya dengan workload berprivilege lain. Tutup Docker API, rotasi secret, kurangi izin container, batasi jaringan, dan simpan log sebelum agent diberi akses ke proses bisnis.

Sumber: Dark Reading, "Carbonato Botnet Puts an AI Agent on Hacked Docker Hosts", 28 September 2026, https://www.darkreading.com/identity-access-management-security/carbonato-botnet-ai-agent-hacked-docker-hosts. Rujukan teknis: dokumentasi Docker security, https://docs.docker.com/engine/security/.

Kalau kamu perlu menilai arsitektur agent atau hardening integrasi AI, ada [tim yang biasa membangun backend AI agent dan MCP server](https://wa.me/6285792071380) untuk membahas batas akses dan jalur auditnya.

---

*Markdown version of https://www.ciptadusa.com/blog/carbonato-ai-agent-docker-hosts-security — generated for AI agents and LLM crawlers.*
