ИИ-ботнет Carbonato два года заражал Docker-хосты через открытый API
Исследователи ThreatDown раскрыли ботнет Carbonato: червь заражает Docker-хосты с открытым API на порту 2375 и разворачивает на них ИИ-агента Hermes. Кампания оставалась незамеченной почти два года.
- Carbonato заражает Docker-хосты, у которых API открыт на порту 2375 без аутентификации.
- На скомпрометированных системах устанавливается ИИ-фреймворк Hermes Agent с агентом GH0ST.
- Операционные данные кампании охватывают период с октября 2024 года по август 2026 года.
Компания ThreatDown раскрыла ботнет Carbonato — вредоносное ПО с функциями червя, которое заражает хосты с незащищёнными фоновыми службами Docker. Изначально вредонос обнаружили в неофициальном реестре Docker, содержавшем почти 60 репозиториев и 4,3 ГБ данных образов.
Исследователи получили операционные данные кампании за период с октября 2024 года по август 2026 года. Это говорит о почти двухлетней длительности атаки и о том, что всё это время она оставалась незаметной.
Как работает заражение
Carbonato атакует Docker-хосты, у которых API открыт на порту 2375 без аутентификации. Вредонос подключается к этому API и даёт Docker-демону команду запустить привилегированный контейнер, получая доступ к самому хосту.
Затем он создаёт обратный SSH-туннель, устанавливает SSH-сервер с ключом операторов и отправляет информацию о новом заражённом хосте оператору через Telegram. Скрипты настраивают cron-задачи, systemd-таймеры, rc.local и «хуки» OpenRC, чтобы вредоносное ПО оставалось в системе.
ИИ-агент на заражённых хостах
Одна из самых примечательных особенностей атаки — установка на скомпрометированные системы фреймворка для развёртывания ИИ-агентов Hermes Agent. При этом используется агент с именем GH0ST, инструкции которого перезаписывают стандартный файл персоны SOUL.md.
Hermes обрабатывает команды, получаемые через Telegram: сбор ключей API для ИИ, перехват учётных данных SSH и токенов доступа, выполнение команд и отправку результатов оператору. Исследователи описывают это как управляемую оператором процедуру с «интерактивным циклом команд».
«Модель интерпретирует задачу, формирует команды для терминала, считывает результаты их выполнения и решает, что делать дальше. Агент выполняет эти команды на заражённой системе и отправляет свой отчёт в тот же Telegram-чат, куда поступают отчёты о развёртывании», — пишут исследователи ThreatDown.
Функции червя позволяют Carbonato распространяться на другие доступные из сети службы Docker. Скрипты каждые пять минут сканируют сети, подключённые к заражённому хосту. Каждая новая скомпрометированная система загружает имплант из реестра, запускает такой же контейнер с привилегиями и переходит в цикл обеспечения постоянного присутствия и сканирования.
Специалисты ThreatDown не смогли связать Carbonato с известными APT-кластерами. По косвенным свидетельствам они указывают на Коста-Рику как на возможное физическое местонахождение оператора.
«Сообщений о кибератаках с применением ИИ будет становиться всё больше, — считает Дмитрий Пешков, эксперт по информационной безопасности компании SEQ. — Во-первых, злоумышленники уже успели распробовать этот подход и убедиться, что он работает вне зависимости от их уровня подготовки: в конце концов, описанная кампания длилась почти два года, оставаясь незамеченной. Во-вторых, те, кто им противостоит, тоже научились распознавать и выявлять „агентские“ атаки. Так что, как говорится, продолжение следует».
Как защититься
Исследователи рекомендуют не предоставлять API Docker-демонов доступ из сети и требовать аутентификацию при работе с реестрами. Признаки атаки Carbonato: файл с персоной GH0ST, параметр CARBONATO_API_KEY, неожиданная активность Telegram и обратные SSH-туннели к AS262145 — идентификатору интернет-провайдера Cooperativa de Electrificación Rural de San Carlos R.L. (Coopelesca R.L.) в Коста-Рике.
Для профиТехнические детали: архитектура, цифры, ссылки
- Вектор атаки: Docker API на порту 2375 без аутентификации; запуск привилегированного контейнера через Docker-демон.
- Закрепление: cron-задачи, systemd-таймеры, rc.local, «хуки» OpenRC, обратный SSH-туннель, SSH-сервер с ключом операторов.
- ИИ-компонент: фреймворк Hermes Agent, агент GH0ST, перезапись файла персоны SOUL.md; управление командами через Telegram.
- Распространение: сканирование сетей каждые пять минут, загрузка импланта из неофициального реестра Docker (почти 60 репозиториев, 4,3 ГБ образов).
- Индикаторы: файл GH0ST, параметр CARBONATO_API_KEY, обратные SSH-туннели к AS262145 (Coopelesca R.L., Коста-Рика).
- Период кампании: октябрь 2024 — август 2026.
Вопросы и ответы
- Как Carbonato заражает Docker-хосты?
- Через API Docker, открытый на порту 2375 без аутентификации: вредонос даёт демону команду запустить привилегированный контейнер и получает доступ к хосту.
- Как понять, что хост заражён?
- Признаки — файл с персоной GH0ST, параметр CARBONATO_API_KEY, неожиданная активность Telegram и обратные SSH-туннели к AS262145.
- Сколько длилась кампания?
- Операционные данные охватывают период с октября 2024 года по август 2026 года — почти два года.


