Назад к новостям
Ботнет Carbonato использует ИИ для захвата незащищенных Docker-хостов

Ботнет Carbonato использует ИИ для захвата незащищенных Docker-хостов

Специалисты ThreatDown изучили новый ботнет Carbonato, который взламывает плохо защищенные Docker-хосты. Целью становятся системы, где API доступен без аутентификации через порт 2375. После захвата машины малварь устанавливает в систему Hermes Agent — опенсорсный фреймворк для ИИ-агентов — и разворачивает в нем агента GH0ST, которым операторы управляют через Telegram.

Исследователи обнаружили Carbonato в публично доступном хранилище Docker-образов, которое не требовало аутентификации. В нем содержались почти 60 репозиториев и 4,3 Гбайт данных, а найденные там артефакты позволили отследить активность операторов с октября 2024 по август 2026 года. Помимо компонентов самого ботнета, в хранилище были найдены материалы другой вредоносной кампании тех же операторов, связанной с распространением поддельных приложений криптовалютных кошельков.

По словам специалистов, атаки Carbonato начинаются с поиска Docker-хостов, где API доступен на порте 2375 без аутентификации. Обнаружив такую систему, малварь использует API и запускает привилегированный контейнер, с помощью которого получает доступ к самому хосту. После этого вредонос настраивает постоянный удаленный доступ: поднимает обратный SSH-туннель через сервер-посредник в Коста-Рике и устанавливает SSH-сервер с ключом операторов. Информацию о новом зараженном хосте, включая данные контейнера, Carbonato передает своим операторам в Telegram.

Для закрепления в системе Carbonato создает cron-задачи и таймеры systemd, прописывается в rc.local, добавляет хуки OpenRC и использует watchdog-скрипты, которые перезапускают малварь после удаления или остановки. Кроме того, каждые пять минут зараженная система сканирует соседние сети в поисках других Docker-демонов с открытым API. Обнаружив новую цель, Carbonato запускает ту же цепочку заражения, поэтому исследователи предупреждают, что малварь обладает потенциалом червя.

Основной особенностью ботнета является использование Hermes Agent. Так, Carbonato развертывает фреймворк без изменений, однако заменяет файл SOUL.md, который определяет «персону» агента. Вредоносный промпт превращает агента в GH0ST — «старшего хакера, пентестера и разработчика эксплоитов», которому предписано выполнять команды операторов, сохранять доступ к системе и игнорировать любые моральные и этические ограничения.

Задания GH0ST получает через Telegram: ИИ интерпретирует запрос, генерирует команды для терминала, анализирует их вывод и решает, что как поступать дальше. Среди приоритетных целей ИИ-агента перечислены API-ключи для ИИ-сервисов, учетные данные SSH, токены доступа и другие секреты. Все результаты своей работы и собранные данные агент тоже отправляет в Telegram.

При этом специалисты подчеркивают, что речь идет не о полностью автоматизированных атаках. Вместо этого в ThreatDown описывают эту кампанию как интерактивный цикл: оператор ставит задачу агенту, а ИИ помогает подобрать и выполнить необходимые команды.

Связать Carbonato с известными хакерскими группами пока не удалось, однако язык, часовой пояс и используемая злоумышленниками инфраструктура указывают, что операторы могут находиться в Коста-Рике.

Для защиты от таких атак специалисты советуют не «светить» Docker API в интернете и обязательно использовать аутентификацию.

Среди индикаторов компрометации аналитики перечисляют файл «персоны» GH0ST, переменную CARBONATO_API_KEY, необычный Telegram-трафик и обратные SSH-туннели в сторону AS262145.