უკან დაბრუნება
Carbonato მავნე პროგრამა ღია Docker სერვერებს AI აგენტებით იპყრობს
SiTech AI Team2 წთ. საკითხავი

Carbonato მავნე პროგრამა ღია Docker სერვერებს AI აგენტებით იპყრობს

უსაფრთხოების კომპანია Malwarebytes-ის კვლევით, ახალი Carbonato ბოტნეტი Docker-ის სერვერებს ავტორიზაციის გარეშე ღია API-ს მეშვეობით იპყრობს და მათზე Hermes Agent-ის AI ჩარჩოს ამონტაჟებს, მართვას კი Telegram-ით ახორციელებს.

ახალი ბოტნეტი, სახელად Carbonato, Docker-ის იმ სერვერებს ესხმის თავს, რომლებზე API 2375-ე პორტზე ავტორიზაციის გარეშეა გახსნილი. მავნე პროგრამა მათზე AI ჩარჩოს Hermes Agent-ს ამონტაჟებს და სრულ კონტროლს იპოვებს. კვლევა 24 სექტემბერს გამოქვეყნდა, მისი ავტორები Malwarebytes-ის გუნდი ThreatDown-ია.

Carbonato ჭიის მსგავსად იქცევა და ერთი დაუცველი სერვერიდან მეორეზე გადადის. ოპერაცია ავტორიზაციის გარეშე ღია Docker რეესტრის მეშვეობით აღმოაჩინეს: იქ თითქმის 60 რეპოზიტორია და 4,3 GB სურათი ინახებოდა. არქივი 2024 წლის ოქტომბრიდან 2026 წლის აგვისტომდე პერიოდს მოიცავს და ყალბი კრიპტოვალუტის საფულეების კამპანიასაც აღწერს.

2375-ე პორტიდან სერვერის ჩაგდებამდე

მკვლევრების თქმით, Carbonato იმ Docker სერვერებზე ვრცელდება, რომელთა API 2375-ე პორტზე ავტორიზაციის გარეშეა ხელმისაწვდომი. პროგრამა ამ API-ს უკავშირდება და მითითებას აძლევს, გაუშვას პრივილეგირებული კონტეინერი, რაც თავად სერვერზე წვდომას აძლევს.

შემდეგ საპირისპირო SSH გვირაბს ხსნის, ოპერატორების გასაღებით SSH სერვერს აყენებს და ახალი შეღწევის შესახებ Telegram-ით იტყობინება. სკრიპტები cron-ის ამოცანებს, systemd-ის ტაიმერებს, rc.local-სა და OpenRC-ის კაუჭებს ქმნიან, რომ შეღწევამ გადატვირთვაც გადაიტანოს.

AI აგენტი, რომელსაც Telegram-იდან მართავენ

დაზარალებულ სერვერზე AI ჩარჩო Hermes Agent მონტაჟდება აგენტით, სახელად „GH0ST“, რომლის ინსტრუქციები პერსონის ნაგულისხმევ ფაილს SOUL.md-ს ჩაანაცვლებს. Hermes Telegram-იდან მიღებულ დავალებებს ამუშავებს: აგროვებს AI-ის API გასაღებებს, SSH-ის მონაცემებსა და ტოკენებს, ასრულებს ბრძანებებს და შედეგებს აბრუნებს.

GH0ST აგენტის ინსტრუქციები, წყარო: ThreatDown

ThreatDown-ის აღწერით, ეს ოპერატორის მართული „ინტერაქტიული ბრძანების ციკლია“: მოდელი დავალებას იგებს, ბრძანებებს წერს, შედეგს კითხულობს და წყვეტს, რა გააკეთოს შემდეგ. ანგარიშს იმავე Telegram ჩატში აგზავნის, სადაც შეღწევის შეტყობინებები მოდის.

სკანირება, ავტორობა და დაცვა

ჭიისებრ თვისებაზე სკრიპტები მუშაობენ, რომლებიც სერვერთან მიერთებულ ქსელებს ყოველ ხუთ წუთში ასკანერებს და სხვა ღია Docker სერვისებს ეძებს. ყოველი ახალი მსხვერპლი იმავე იმპლანტს იწერს, პრივილეგირებულ კონტეინერს უშვებს და ისევ გამრავლების ციკლში შედის. ThreatDown-მა Carbonato ცნობილ საფრთხის ჯგუფებთან ვერ დააკავშირა, თუმცა მტკიცებულებები კოსტა-რიკას მიუთითებს.

ინფექციის თავიდან ასაცილებლად მკვლევრები გვირჩევენ, Docker-ის API ქსელიდან მოვაშოროთ და რეესტრებზე ავტორიზაცია სავალდებულო გავხადოთ. შეღწევაზე მიუთითებს GH0ST-ის პერსონის ფაილი, CARBONATO_API_KEY პარამეტრი, მოულოდნელი Telegram ტრაფიკი და AS262145-ისკენ გახსნილი საპირისპირო SSH გვირაბები.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.