
برمجية Carbonato الخبيثة تسيطر على خوادم Docker المكشوفة عبر وكلاء ذكاء اصطناعي
شبكة خبيثة جديدة تُدعى Carbonato تستهدف خوادم Docker التي تُفتح فيها واجهة API على المنفذ 2375 دون مصادقة، وتشغّل حاويات ذات صلاحيات موسّعة وتثبّت إطار Hermes Agent الذي يُدار عبر Telegram.
تستهدف برمجية خبيثة جديدة تُدعى Carbonato خوادم Docker التي تعمل فيها خدمات daemon مع فتح واجهة API دون مصادقة، وتثبّت عليها إطار Hermes Agent للذكاء الاصطناعي لتسيطر عليها بالكامل. نشر موقع BleepingComputer تفاصيل الحالة في 24 سبتمبر 2026 استناداً إلى بحث أجراه فريق ThreatDown في شركة Malwarebytes.
تتصرف Carbonato مثل الدودة وتنتقل من خادم ضعيف إلى آخر. اكتشف الباحثون العملية عبر سجل Docker غير محمي بالمصادقة يضم نحو 60 مستودعاً و4.3 غيغابايت من الصور، وتمتد الأدلة من أكتوبر 2024 إلى أغسطس 2026، وتشمل أيضاً حملة منفصلة وزّعت تطبيقات مزيفة لمحافظ العملات الرقمية.
من المنفذ 2375 إلى السيطرة على الخادم
وفقاً للباحثين، تنتشر Carbonato في خوادم Docker التي يمكن الوصول إلى واجهة API فيها عبر المنفذ 2375 دون مصادقة. تتصل البرمجية بهذه الواجهة وتطلب من daemon تشغيل حاوية ذات صلاحيات موسّعة، ما يمنحها وصولاً إلى الخادم نفسه.
بعد ذلك تفتح نفق SSH عكسياً وتثبّت خادم SSH بمفتاح المشغّلين وتُبلّغ عن النشر الجديد عبر Telegram. كما تنشئ نصوص برمجية مهام cron ومؤقتات systemd ومدخلات rc.local وخطافات OpenRC ليبقى التسلل بعد إعادة التشغيل.
وكيل ذكاء اصطناعي يُدار عبر Telegram
يُثبَّت على الخادم المخترق إطار Hermes Agent بوكيل اسمه "GH0ST"، تَستبدل تعليماته ملف الشخصية الافتراضي SOUL.md. ينفّذ Hermes المهام الواردة عبر Telegram: يجمع مفاتيح API للذكاء الاصطناعي وبيانات SSH ورموز الوصول، ويشغّل الأوامر ويعيد النتائج.

يصف ThreatDown ذلك بأنه "حلقة أوامر تفاعلية" يديرها المشغّل: يفهم النموذج المهمة، ويكتب أوامر الطرفية، ويقرأ المخرجات، ويقرر الخطوة التالية، ثم يعيد تقريره إلى المحادثة نفسها على Telegram التي تصلها إشعارات النشر.
المسح والنسب والحماية
تُدار القدرة الشبيهة بالدودة عبر نصوص برمجية تمسح كل خمس دقائق الشبكات المتصلة بالخادم بحثاً عن خدمات Docker مكشوفة أخرى. كل إصابة جديدة تسحب البرمجية من السجل وتشغّل الحاوية نفسها ذات الصلاحيات الموسّعة وتعود إلى حلقة البقاء والمسح. لم يتمكن ThreatDown من ربط Carbonato بأي مجموعة تهديد معروفة، لكن أدلة عدة تشير إلى كوستاريكا كموقع محتمل للمشغّل.
ويوصي الباحثون بإبعاد واجهات Docker daemon عن الشبكة وفرض المصادقة على السجلات. من علامات الإصابة ملف شخصية باسم GH0ST، وإعداد CARBONATO_API_KEY، وحركة Telegram غير المتوقعة، وأنفاق SSH عكسية باتجاه AS262145.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.