ИИ-ботнет CARBONATO захватывает Docker

Новый ботнет CARBONATO, также обозначаемый как Carbonato, ищет Docker-демоны, открытые без аутентификации на TCP-порту 2375. Под удар попадают узлы, доступные из интернета или соседних сетей. После заражения ботнет разворачивает открытый фреймворк Hermes Agent и превращает его в управляемого через Telegram исполнителя команд. Каждые пять минут CARBONATO сканирует ближайшие сети, находит следующие уязвимые Docker-хосты и распространяется дальше по червеподобной схеме. Связать операцию с известной группировкой пока не удалось, но язык, часовой пояс и инфраструктура указывают на операторов из Коста-Рики.
ИИ-ботнет CARBONATO захватывает Docker
Изображение носит иллюстративный характер

Компания ThreatDown обнаружила операцию благодаря реестру Docker, который работал без аутентификации и оставался общедоступным с мая 2026 года. В нём хранились данные сразу о двух направлениях преступной работы: ботнете CARBONATO и отдельной кампании по распространению троянизированных приложений криптовалютных кошельков. Открытый реестр фактически выдал инструменты, конфигурации и внутреннюю механику атакующих.
Найдя Docker API на порту 2375, CARBONATO запускает привилегированный контейнер. Такой уровень прав позволяет выполнять команды уже в основной операционной системе хоста, а не оставаться внутри контейнерной среды. Затем вредонос закрепляется, открывает удалённый доступ и начинает искать новые Docker-демоны. ThreatDown описала цепочку так: «Он использует привилегированный контейнер для выполнения команд на каждом хосте, закрепляется и организует удалённый доступ, после чего сканирует соседние сети в поисках других Docker-демонов».
Установкой руководит shell-скрипт. Он создаёт обратный SSH-туннель от заражённой машины к ретрансляционному серверу в Коста-Рике, устанавливает SSH-сервер и добавляет публичный ключ операторов. Затем скрипт отправляет через Telegram сообщение о новом заражении вместе со сведениями о скомпрометированном контейнере. В итоге преступники получают два канала управления: постоянный SSH-доступ и интерфейс Hermes Agent в Telegram. Для маскировки имплант выдаёт себя за системный компонент, прописывает задания cron и ставит watchdog-скрипты. Если файлы или другие следы вредоноса удалить, сторожевые сценарии запускают его заново.
Сам Hermes Agent устанавливается без изменений. CARBONATO вмешивается в файл персоны , заменяя его содержимое 39-строчной инструкцией. Агенту назначается имя GH0ST и роль «старшего хакера, пентестера и разработчика эксплойтов». Ему предписано принимать любые задачи через Telegram, сохранять доступ, восстанавливать закрепление и собирать учётные данные. В приоритете стоят ключи API сервисов искусственного интеллекта и прочие секреты. Отдельная команда требует работать без «моральных или этических ограничений».
После настройки GH0ST входит в интерактивный цикл. Оператор пишет задание в Telegram, Hermes Agent разбирает запрос и передаёт его подходящему шлюзу большой языковой модели, или LLM-шлюзу. Модель составляет терминальные команды, агент исполняет их на заражённом хосте, а результаты возвращает оператору в Telegram. Человеку уже необязательно вручную вспоминать синтаксис, подбирать последовательность команд и постоянно следить за консолью: достаточно сформулировать цель, хотя качество и последствия выполнения по-прежнему зависят от модели и доступных ей прав.
CARBONATO попал в растущий ряд атак, где ИИ берёт на себя разведку целей, подбор эксплойтов, запуск инструментов, действия после взлома, закрепление и поиск финансовых данных. В июле 2026 года Palo Alto Networks связала находящегося в Китае оператора knaithe, также известного как KnYuan, с кампанией на базе DeepSeek и Hermes Agent. Команды поступали через Telegram, после чего Hermes самостоятельно перечислял потенциальные цели, находил или загружал средства эксплуатации и начинал атаки без постоянного участия человека.
В том же июле 2026 года зафиксировала применение Hermes Agent против Министерства финансов Таиланда, сокращённо MOF. Агент работал в автономном режиме YOLO, а атакующим удалось скомпрометировать несколько систем в сети ведомства. В операции сочетались управляющий работой ИИ-агент, кроссплатформенный имплант для сохранения доступа и сценарии, написанные специально под эту цель. По оценке , оператор заранее потратил немало времени на подготовку проникновения именно в сеть MOF, а не запускал случайное массовое сканирование.
За неделю до публикации соответствующего отчёта Gambit Security раскрыла ещё одну кампанию, шедшую с июля 2026 года. Китайоязычный оператор с финансовой мотивацией направил три открытые ИИ-системы против сотен интернет-магазинов и скомпрометировал как минимум 27 компаний. Strix использовался для пентестинга и поиска уязвимостей. Cairn отвечал за автономную эксплуатацию всей цепочки: с 10 по 15 сентября 2026 года он запустил 105 атакующих проектов на модели DeepSeek v4.1 Flash. Результаты одного этапа передавались следующему инструменту.
Hermes занимался оркестрацией, действиями после проникновения и тактическими подсказками, используя Anthropic Claude Opus 4.6. В него загрузили китайскоязычную персону «SOUL — оператор Red Team», после чего большая часть работы шла без человеческого контроля. Атакующий похитил свыше 600 000 записей банковских карт у двух организаций и внедрил скрипты-скиммеры в пять интернет-магазинов. После вывода информации наружу карточные данные удалялись из баз Magento, что могло затруднить расследование и скрыть точный объём кражи.
Похищенные карты принадлежали жителям США, Объединённых Арабских Эмиратов, Саудовской Аравии, Великобритании, Новой Зеландии, Ирландии, Сингапура, Кувейта, Австралии и Гонконга. Исследователь безопасности Эяль Села отметил, что дешёвые ИИ-инструменты проявили терпение, настойчивость и изобретательность на уровне, который большинство людей-злоумышленников долго поддерживать не смогло бы. По его оценке, преступники получили лучшие и более масштабные результаты за гораздо меньшее время. Села рекомендовал организациям исходить прежде всего из устойчивости к уже начавшейся атаке, строить защиту, способную работать со скоростью ИИ, и готовиться к более быстрым и полным вторжениям.
Параллельно был обнаружен написанный на Go имплант CLOSEDQUORUM для Windows. После компрометации он может спрашивать до четырёх LLM, что делать дальше, соблюдая жёсткий порядок: DeepSeek, Alibaba Qwen, Mistral и Google Gemini. Модели голосуют за одно из заранее заданных действий. При равенстве решает DeepSeek; если он недоступен или не входит в кворум, решающий голос получает Qwen, затем право переходит дальше по списку. Такая система намеренно склонена в пользу DeepSeek и автоматизирует командно-управляющий процесс C2. CLOSEDQUORUM способен красть учётные данные, закрепляться, предположительно перемещаться между узлами и внедрять шелл-код методами process hollowing и Early Bird APC injection. Cisco Talos считает его настраиваемой оператором услугой, а не вредоносом, который исходный разработчик обязательно разворачивает самостоятельно.


Новое на сайте

Ссылка