Исследователи ThreatDown обнаружили ботнет Carbonato, который целенаправленно взламывает Docker-хосты с открытым API. Злоумышленники ищут системы, где демон Docker доступен без аутентификации на порте 2375, и после захвата устанавливают Hermes Agent — фреймворк для ИИ-агентов. Внутри него работает агент GH0ST, которым операторы управляют через Telegram.

Анализ начался с обнаружения публичного Docker-хранилища без защиты. В нем лежало почти 60 репозиториев с общим объемом 4,3 Гбайт. Найденные артефакты позволили отследить активность операторов с октября 2024 по август 2026 года. Кроме компонентов самого ботнета, там были материалы другой кампании тех же операторов — распространение поддельных приложений криптовалютных кошельков.

Атака начинается с поиска Docker-хостов с открытым API. Обнаружив цель, Carbonato использует незащищенный API и запускает привилегированный контейнер для получения доступа к основной системе. Затем вредонос настраивает постоянное подключение: поднимает обратный SSH-туннель через сервер в Коста-Рике и устанавливает SSH-сервер с ключами операторов. Информация о каждом зараженном хосте отправляется в Telegram.

Для удержания контроля Carbonato использует несколько способов закрепления: создает cron-задачи, таймеры systemd, прописывается в rc.local, добавляет хуки OpenRC и запускает watchdog-скрипты для переинициализации после удаления. Каждые пять минут зараженная машина сканирует соседние сети в поисках других открытых Docker-демонов. Обнаружив новую цель, ботнет повторяет ту же последовательность заражения, что дает ему характеристики червя.

Главное отличие Carbonato — использование Hermes Agent. Ботнет развертывает фреймворк с одним изменением: заменяет файл SOUL.md, определяющий «персону» агента. Вредоносный промпт переделывает агента в GH0ST — «старшего хакера, пентестера и разработчика эксплоитов», которому предписано выполнять приказы операторов, сохранять доступ и игнорировать все моральные и этические ограничения.

GH0ST получает задания через Telegram. ИИ интерпретирует запрос, генерирует команды терминала, анализирует результаты и решает, как продолжить. В числе приоритетов — API-ключи для ИИ-сервисов, SSH-учетные данные, токены доступа и другие секреты. Все собранные данные агент отправляет обратно в Telegram.

Исследователи уточняют, что это не полностью автоматизированные атаки. Процесс — интерактивный цикл: оператор ставит задачу, ИИ помогает подобрать и выполнить нужные команды.

Связать Carbonato с известными хакерскими группами не удалось. Однако язык, часовой пояс и используемая инфраструктура указывают, что операторы находятся в Коста-Рике.

Рекомендации по защите просты: не открывать Docker API в интернет и включать аутентификацию.

Индикаторы компрометации включают файл GH0ST-персоны, переменную CARBONATO_API_KEY, необычный Telegram-трафик и обратные SSH-туннели в сторону AS262145.