Carbonato захватывает Docker-серверы через Telegram. Для взлома даже не нужны уязвимости

leer en español

9835
Carbonato захватывает Docker-серверы через Telegram. Для взлома даже не нужны уязвимости

После первого доступа в дело вступает легитимный ИИ-инструмент с новой ролью.

image

Серверу не нужна программная дыра, если администратор сам оставил наружу интерфейс с почти неограниченными правами. Команда ThreatDown описала ботнет Carbonato, который ищет доступные без аутентификации Docker-демоны на TCP-порту 2375, захватывает хост и превращает его в управляемый через ИИ узел.

К инфраструктуре Carbonato специалисты вышли в августе 2026 года через открытый Docker Registry, который был доступен из интернета как минимум с мая. За сутки пассивного сбора удалось получить 59 репозиториев, 234 тега образов, 605 проверенных объектов данных и 4,3 ГБ информации. Архив охватывал период с октября 2024-го по август 2026-го и раскрыл две связанные линии: ботнет и фабрику троянизированных криптокошельков.

Для первого захвата Carbonato не эксплуатирует отдельную уязвимость Docker. Через открытый API ботнет запускает привилегированный контейнер, подключает к нему корневую файловую систему хоста и пространства процессов и сети, а затем выполняет команды уже на самой машине. Docker прямо предупреждает, что незащищённый удалённый доступ к демону способен дать постороннему root-права.

После закрепления скрипт открывает обратный SSH-туннель к ретранслятору в Коста-Рике, добавляет ключ злоумышленников и отправляет в Telegram сведения о новом узле. Контейнер маскируется под systemd-resolved, а аргументы процесса имитируют системный поток kworker. Для переживания перезагрузок Carbonato использует cron, таймеры systemd, rc.local и OpenRC, после чего делает созданные файлы неизменяемыми.

Самая необычная часть цепочки начинается уже после захвата. На сервер ставят обычный открытый Hermes Agent от Nous Research без изменений в исходном коде, но заменяют его файл SOUL.md с инструкциями поведения. В 39-строчном промпте агент получает имя GH0ST, приказ сохранять доступ и выполнять задачи оператора, а главной добычей объявляются ключи API ИИ-сервисов, стоящие выше SSH-данных, токенов и баз.

Команды приходят через Telegram, после чего Hermes передаёт задачу вместе с вредоносной персоной на подконтрольный операторам шлюз языковых моделей. Модель формирует команды терминала, читает результат и выбирает следующий шаг, а агент исполняет действия на заражённом сервере и возвращает отчёт в тот же чат. ИИ здесь помогает на этапе постэксплуатации, но не отвечает за первоначальный захват или распространение.

Размножение Carbonato полностью автоматизировано обычными скриптами. Каждые пять минут заражённый узел перебирает подключённые сети и Docker-мосты, сканирует подсети /24 в поисках порта 2375, проверяет найденные сервисы и повторяет цепочку на новых хостах. Похожая логика самораспространения по облачной инфраструктуре уже появлялась у других вредоносных червей.

Следы в инфраструктуре указывают на возможную связь операторов с Коста-Рикой, но ThreatDown не считает отдельный признак достаточным для точной атрибуции. На страну одновременно указывают временная зона в части конфигураций, Telegram-ник Carbo506 с телефонным кодом +506 и сеть, куда сходятся обратные SSH-туннели. На 3 сентября шесть из семи известных реестров и шлюз языковых моделей оставались доступными.

Для защиты ThreatDown советует не публиковать Docker API в сети без аутентификации, закрыть открытые реестры и проверить серверы на характерные следы Carbonato. Блокировать сам Hermes Agent не рекомендуют, поскольку проект легитимен. Отдельно стоит инвентаризировать и сменить ключи API ИИ-сервисов, если они хранились на затронутых узлах, а также отслеживать их дальнейшее использование.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама