
Carbonato zərərli proqramı açıq Docker hostlarını AI agentləri ilə ələ keçirir
Yeni Carbonato botneti API-si 2375-ci portda autentifikasiyasız açıq olan Docker hostlarını hədəf alır, imtiyazlı konteyner başladır və Telegram ilə idarə olunan Hermes Agent süni intellekt çərçivəsini quraşdırır.
Carbonato adlı yeni botnet, API-si autentifikasiyasız açıq olan Docker daemon-ları işlədən hostları hədəf alır və nəzarəti ələ keçirmək üçün Hermes Agent süni intellekt çərçivəsini quraşdırır. Hadisə 24 sentyabr 2026-cı ildə BleepingComputer tərəfindən ThreatDown araşdırması əsasında bildirilib.
Carbonato qurdabənzər davranır və bir zəif hostdan digərinə yayılır. Tədqiqatçılar əməliyyatı autentifikasiyasız Docker reyestri vasitəsilə aşkar ediblər: orada təxminən 60 repozitoriya və 4,3 GB ölçü məlumatı var idi. Sübutlar 2024-cü ilin oktyabrından 2026-cı ilin avqustuna qədər dövrü əhatə edir və saxta kripto pulqabı tətbiqləri yayan kampaniyanı da təsvir edir.
2375-ci portdan hosta nəzarətə
Tədqiqatçılara görə Carbonato, API-si 2375-ci portda autentifikasiyasız əlçatan olan Docker hostlarına yayılır. Zərərli proqram həmin API-yə qoşulur və daemon-a imtiyazlı konteyner başlatmağı tapşırır, ona hosta çıxış verir.
Sonra tərs SSH tuneli açır, operatorların açarı ilə SSH serveri quraşdırır və yeni yerləşdirmə barədə Telegram vasitəsilə məlumat verir. Skriptlər həmçinin cron tapşırıqları, systemd taymerləri, rc.local qeydləri və OpenRC qarmaqları yaradır; müdaxilə yenidən başlatmalardan sonra da davam edir.
Telegram ilə idarə olunan AI agenti
Yoluxmuş hostda "GH0ST" adlı agentlə Hermes Agent çərçivəsi quraşdırılır; agentin təlimatları SOUL.md şəxsiyyət faylının standart versiyasını əvəz edir. Hermes Telegram vasitəsilə gələn tapşırıqları emal edir: AI API açarlarını, SSH məlumatlarını və giriş tokenlərini toplayır, əmrləri işə salır və nəticələri geri göndərir.

ThreatDown bunu operatorun idarə etdiyi "interaktiv əmr dövrü" kimi təsvir edir: model tapşırığı şərh edir, terminal əmrlərini yazır, nəticəni oxuyur və növbəti addımı müəyyən edir, hesabatı isə yerləşdirmə bildirişlərinin gəldiyi həmin Telegram söhbətinə göndərir.
Skanlama, atribusiya və müdafiə
Qurdabənzər qabiliyyət hosta qoşulmuş şəbəkələri hər beş dəqiqədə skan edən və digər açıq Docker daemon-larını axtaran skriptlərlə işləyir. Hər yeni yoluxma implantı reyestrdən çəkir, eyni imtiyazlı konteyneri başladır və yenidən skanlama dövrünə daxil olur. ThreatDown Carbonato-nu tanınmış təhdid qrupları ilə əlaqələndirə bilmədi, lakin sübutlar operatorun mümkün yerləşmə yeri kimi Kosta Rikanı göstərir.
Mütəxəssislər Docker daemon API-lərini şəbəkədən kənarda saxlamağı və reyestrlərdə autentifikasiya tələb etməyi tövsiyə edir. Yoluxma əlamətləri: GH0ST şəxsiyyət faylı, CARBONATO_API_KEY parametri, gözlənilməz Telegram trafiki və AS262145 istiqamətində tərs SSH tunelləri.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.