
Carbonato չարամիտ ծրագիրը բաց Docker սերվերները գրավում է AI գործակալներով
Նոր Carbonato բոտնետը հարձակվում է Docker սերվերների վրա, որոնց API-ն բաց է 2375 պորտով առանց նույնականացման, գործարկում է արտոնյալ կոնտեյներ և տեղադրում Telegram-ով ղեկավարվող Hermes Agent չարամիտ AI շրջանակը։
Carbonato անունով նոր բոտնետ չարամիտ ծրագիրը թիրախավորում է Docker daemon-ներով սերվերները, որոնց API-ն բաց է առանց նույնականացման, և դրանց վրա տեղադրում է Hermes Agent արհեստական բանականության շրջանակը՝ վերահսկողություն ստանալու համար։ Դեպքի մասին 2026 թվականի սեպտեմբերի 24-ին գրել է BleepingComputer-ը՝ հիմնվելով ThreatDown-ի հետազոտության վրա։
Carbonato-ն որդի նման տարածվում է մեկ խոցելի սերվերից մյուսը։ Գործողությունը հայտնաբերվել է առանց նույնականացման Docker ռեգիստրի միջոցով, որտեղ պահվում էին գրեթե 60 պահոց և 4,3 ԳԲ պատկերներ։ Ապացույցները ընդգրկում են 2024-ի հոկտեմբերից մինչև 2026-ի օգոստոսն ընկած շրջանը, այդ թվում՝ կեղծ կրիպտո դրամապանակների արշավ։
2375 պորտից մինչև սերվերի վերահսկում
Ըստ հետազոտողների՝ Carbonato-ն տարածվում է այն Docker սերվերներում, որոնց API-ն հասանելի է 2375 պորտով առանց նույնականացման։ Ծրագիրը միանում է այդ API-ին և daemon-ին հրահանգում գործարկել արտոնյալ կոնտեյներ, ինչը բացում է մուտքը դեպի սերվերը։
Այնուհետև բացում է հակադարձ SSH թունել, օպերատորների բանալիով տեղադրում SSH սերվեր և նոր տեղակայման մասին հայտնում Telegram-ով։ Սկրիպտները ստեղծում են cron առաջադրանքներ, systemd թայմերներ, rc.local գրառումներ և OpenRC կեռիկներ, որպեսզի ներթափանցումը վերապրի վերագործարկումները։
AI գործակալ, որը ղեկավարվում է Telegram-ով
Վարակված սերվերի վրա տեղադրվում է Hermes Agent շրջանակը՝ «GH0ST» գործակալով, որի հրահանգները փոխարինում են SOUL.md անձնային ֆայլի կանխադրված տարբերակը։ Hermes-ը մշակում է Telegram-ով եկած առաջադրանքները՝ հավաքում է AI API բանալիներ, SSH տվյալներ և թոքեններ, կատարում հրահանգներ և վերադարձնում արդյունքները։

ThreatDown-ը դա նկարագրում է որպես օպերատորի ղեկավարած «ինտերակտիվ հրահանգների ցիկլ». մոդելը հասկանում է առաջադրանքը, գրում տերմինալի հրահանգներ, կարդում արդյունքը և որոշում՝ ինչ անել հետո, իսկ զեկույցն ուղարկում նույն Telegram զրույցին, որտեղ գալիս են տեղակայման ծանուցումները։
Սկանավորում, վերագրում և պաշտպանություն
Որդանման հատկությունը կատարվում է սկրիպտներով, որոնք ամեն հինգ րոպեն սկանավորում են սերվերին միացված ցանցերը՝ փնտրելով այլ բաց Docker daemon-ներ։ Ամեն նոր զոհ ռեգիստրից ներբեռնում է իմպլանտը, գործարկում նույն արտոնյալ կոնտեյները և նորից մտնում ցիկլի մեջ։ ThreatDown-ը չկարողացավ Carbonato-ն կապել հայտնի խմբերի հետ, սակայն ապացույցները մատնանշում են Կոստա Ռիկան՝ որպես օպերատորի հնարավոր վայր։
Մասնագետները խորհուրդ են տալիս Docker daemon-ի API-ն ցանցից դուրս պահել և ռեգիստրներում նույնականացում պահանջել։ Վարակման նշաններից են GH0ST անձնային ֆայլը, CARBONATO_API_KEY կարգավորումը, անսպասելի Telegram երթևեկությունը և դեպի AS262145 բացված հակադարձ SSH թունելները։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։