Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Новиот малициозен софтвер Carbonato користи AI агенти за преземање контрола над изложените Docker хостови

Нов ботнет малициозен софтвер наречен Carbonato таргетира небезбедни хостови кои работат со Docker демони, со цел да го инсталира Hermes Agent AI framework и да преземе контрола над нив.

Малициозниот софтвер има можности слични на црв (worm-like capabilities) и бил откриен во неавтентификуван Docker registry кој содржел речиси 60 репозиториуми и 4,3 GB податоци од слики (image data).

Истражувачите од компанијата за безбедност на претпријатијата ThreatDown пронашле оперативни докази кои опфаќаат период од октомври 2024 до август 2026 година. Архивата исто така содржела детали за ботнетот и за одделна кампања која дистрибуирала фалсификувани апликации за крипто-паричници.

Според ThreatDown, Carbonato се шири низ Docker хостови кај кои API-то е изложено на портата 2375 без автентикација.

Малициозниот софтвер се поврзува со тоа API и му наложува на Docker daemon-от да стартува привилегиран контејнер, со што добива пристап до хостот.

Потоа отвора reverse SSH тунел, инсталира SSH сервер со клучот на операторите и преку Telegram известува за новото распоредување. Во исто време, скриптите поставуваат cron jobs, systemd timers, rc.local и OpenRC hooks за воспоставување перзистентност.

Еден од позначајните аспекти на нападот е тоа што на хостовите се инсталира Hermes Agent AI framework, со користење на агент наречен „GH0ST“, заедно со инструкции кои ја препишуваат стандардната „SOUL.md“ persona датотека.

Инструкциите на GH0ST агентот

Hermes неодамна беше широко злоупотребуван во злонамерни сајбер-операции. Неодамна, компанијата за сајбер-безбедност Gambit документираше голема операција за крадење податоци од платежни картички, при која биле украдени 600.000 податоци од кредитни картички.

Во случајот со Carbonato, Hermes ги обработува командите за задачи добиени преку Telegram, вклучувајќи собирање AI API клучеви, SSH акредитиви, токени за пристап и други податоци, извршување команди и испраќање на резултатите назад.

Истражувачите го опишуваат ова како процес управуван од оператор, кој вклучува размена преку „интерактивен команден циклус“.

„Моделот ја интерпретира задачата, пишува терминални команди, го чита излезот и одлучува што да направи следно“, забележуваат истражувачите од ThreatDown.

„Агентот ги извршува тие команди на системот на жртвата и го испраќа својот извештај назад во Telegram разговорот, кој исто така ги прима извештаите за распоредувањето.“

Способноста на малициозниот софтвер слична на црв (worm-like capability) му овозможува да се шири кон други изложени Docker демони. За тоа се користат скрипти кои на секои пет минути ги скенираат мрежите поврзани со хостот.

При секоја нова компромитација, имплантот се презема од registry-то, се стартува истиот привилегиран контејнер и се влегува во циклусот на воспоставување перзистентност и скенирање.

ThreatDown не можел да го поврзе Carbonato со некоја позната група на закани, но врз основа на различни докази укажува на Костарика како можна локација на операторот.

За спречување на инфекција, истражувачите препорачуваат Docker daemon API-јата да не бидат достапни преку мрежата и да се бара автентикација на registry серверите.

Знаци кои можат да укажуваат на напади со Carbonato вклучуваат:

  • GH0ST persona датотека
  • поставка CARBONATO_API_KEY
  • неочекуван Telegram сообраќај
  • reverse SSH тунели кон AS262145.

Извори:

  • Bleeping Computer – New Carbonato malware uses AI agents to hijack exposed Docker hosts Bleeping Computer