Geri Dön
Carbonato kötü amaçlı yazılımı açık Docker sunucularını AI ajanlarıyla ele geçiriyor
SiTech AI Team2 წთ. საკითხავი

Carbonato kötü amaçlı yazılımı açık Docker sunucularını AI ajanlarıyla ele geçiriyor

Yeni Carbonato botneti, API'si 2375 numaralı porttan kimlik doğrulaması olmadan açık Docker sunucularını hedefliyor, ayrıcalıklı konteynerler başlatıyor ve Telegram üzerinden yönetilen Hermes Agent çerçevesini kuruyor.

Carbonato adlı yeni botnet, API'si kimlik doğrulaması olmadan açık Docker daemon'larını çalıştıran sunucuları hedefliyor ve onları ele geçirmek için Hermes Agent yapay zeka çerçevesini kuruyor. Olayı 24 Eylül 2026'da BleepingComputer, ThreatDown araştırmasına dayanarak duyurdu.

Carbonato solucan benzeri davranıyor ve bir savunmasız sunucudan diğerine yayılıyor. Araştırmacılar operasyonu, kimlik doğrulaması olmayan, neredeyse 60 depo ve 4,3 GB imaj verisi barındıran bir Docker kayıt defteri üzerinden buldu. Kanıtlar Ekim 2024'ten Ağustos 2026'ya uzanıyor; arşivde sahte kripto cüzdan uygulamaları yayan bir kampanya var.

2375 numaralı porttan sunucuya

Araştırmacılara göre Carbonato, API'si 2375 numaralı porttan kimlik doğrulaması olmadan erişilebilen Docker sunucularına yayılıyor. Yazılım bu API'ye bağlanıp daemon'a ayrıcalıklı konteyner başlatma talimatı veriyor; böylece altındaki sunucuya erişiyor.

Ardından ters bir SSH tüneli açıyor, operatörlerin anahtarıyla SSH sunucusu kuruyor ve yeni kurulumu Telegram'dan bildiriyor. Betikler ayrıca cron görevleri, systemd zamanlayıcıları, rc.local kayıtları ve OpenRC kancaları oluşturuyor; müdahale yeniden başlatmalara dayanıyor.

Telegram'dan yönetilen bir yapay zeka ajanı

Ele geçirilen sunucuya, talimatları varsayılan SOUL.md dosyasının üzerine yazan "GH0ST" adlı bir ajanla Hermes Agent çerçevesi kuruluyor. Hermes, Telegram'dan gelen görev komutlarını işliyor: yapay zeka API anahtarlarını, SSH kimlik bilgilerini ve erişim tokenlarını topluyor, komutları çalıştırıyor ve sonuçları geri gönderiyor.

GH0ST ajanının talimatları, kaynak: ThreatDown

ThreatDown bunu operatörün yönettiği "etkileşimli komut döngüsü" olarak tanımlıyor: model görevi yorumluyor, terminal komutlarını yazıyor, çıktıyı okuyor ve sırada ne yapacağına karar veriyor; raporunu da kurulum bildirimlerinin geldiği Telegram sohbetine gönderiyor.

Tarama, atıf ve korunma

Solucan benzeri yetenek, sunucuya bağlı ağları her beş dakikada bir tarayıp başka açık Docker daemon'ları arayan betiklerle çalışıyor. Her yeni bulaşma implantı kayıt defterinden çekiyor, aynı ayrıcalıklı konteyneri başlatıyor ve kalıcılık ile tarama döngüsüne yeniden giriyor. ThreatDown, Carbonato'yu bilinen tehdit kümeleriyle ilişkilendiremedi, ancak kanıtlar operatörün olası konumunu Kosta Rika olarak gösteriyor.

Uzmanlar Docker daemon API'lerinin ağdan uzak tutulmasını ve kayıt defterlerinde kimlik doğrulamanın zorunlu olmasını öneriyor. Enfeksiyon belirtileri arasında GH0ST kişilik dosyası, CARBONATO_API_KEY ayarı, beklenmeyen Telegram trafiği ve AS262145'e doğru açılan ters SSH tünelleri var.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.