
Шкідлива програма Carbonato захоплює відкриті Docker-хости за допомогою AI-агентів
Новий ботнет Carbonato атакує Docker-хости, API яких відкрито на порту 2375 без автентифікації, запускає привілейовані контейнери й встановлює AI-фреймворк Hermes Agent, яким керують через Telegram.
Новий ботнет-шкідник Carbonato атакує хости, на яких працюють Docker-демони з відкритим без автентифікації API, і встановлює на них AI-фреймворк Hermes Agent, щоб узяти їх під контроль. Про це 24 вересня 2026 року повідомив BleepingComputer з посиланням на дослідження команди ThreatDown компанії Malwarebytes.
Carbonato поводиться як хробак і поширюється з одного вразливого хоста на інший. Операцію виявили через Docker-реєстр без автентифікації, де зберігалося майже 60 репозиторіїв і 4,3 ГБ образів. Зібрані докази охоплюють період із жовтня 2024 до серпня 2026 року; в архіві є й дані про окрему кампанію з підробленими застосунками криптогаманців.
Від порту 2375 до контролю над хостом
За даними дослідників, Carbonato поширюється на Docker-хости, API яких доступний на порту 2375 без автентифікації. Шкідник підключається до цього API й дає демону команду запустити привілейований контейнер, що фактично відкриває доступ до самого хоста.
Далі він відкриває зворотний SSH-тунель, встановлює SSH-сервер із ключем операторів і повідомляє про розгортання через Telegram. Скрипти створюють завдання cron, таймери systemd, записи rc.local і хуки OpenRC, щоб вторгнення пережило перезавантаження.
AI-агент, яким керують через Telegram
На ураженому хості встановлюють фреймворк Hermes Agent з агентом на ім'я «GH0ST», інструкції якого перезаписують стандартний файл персони SOUL.md. Hermes обробляє команди з Telegram: збирає AI-ключі API, SSH-облікові дані та токени доступу, запускає команди й повертає результати.

ThreatDown описує це як керований оператором «інтерактивний цикл команд»: модель розуміє завдання, пише команди для термінала, читає вивід і вирішує, що робити далі, а звіт надсилає в той самий чат Telegram, куди приходять повідомлення про розгортання.
Сканування, атрибуція і захист
За «червоподібну» здатність відповідають скрипти, які кожні п'ять хвилин сканують мережі, під'єднані до хоста, у пошуках інших відкритих Docker-демонів. Кожне нове ураження завантажує імплант із реєстру, запускає той самий привілейований контейнер і знову входить у цикл збереження та сканування. ThreatDown не змогла пов'язати Carbonato з відомими угрупованнями, але ознаки вказують на Коста-Рику як можливе місце оператора.
Дослідники радять не виставляти API Docker-демонів у мережу та вимагати автентифікацію в реєстрах. Ознаки зараження: файл персони GH0ST, параметр CARBONATO_API_KEY, неочікуваний трафік Telegram і зворотні SSH-тунелі до AS262145.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.