Docker-сервер может быть взломан без каких-либо программных уязвимостей, если его административный интерфейс открыт в интернет без защиты. Команда ThreatDown обнаружила ботнет Carbonato, который сканирует доступные Docker-демоны на портe 2375, захватывает хост и преобразует его в управляемый узел инфраструктуры.
В августе 2026 года исследователи получили доступ к инфраструктуре Carbonato через открытый Docker Registry. За одни сутки они собрали 59 репозиториев, 234 тега образов и 4,3 ГБ данных, охватывавших период с октября 2024 по август 2026. Архив раскрыл две операционные линии: сам ботнет и фабрику зараженных криптокошельков.
Carbonato не использует отдельные уязвимости Docker. Через открытый API ботнет запускает привилегированный контейнер, подключает к нему корневую файловую систему и пространства процессов хоста, затем выполняет команды на машине с правами root. Docker явно предупреждает, что открытый удаленный доступ к демону предоставляет полный контроль.
После установки скрипт создает обратный SSH-туннель на ретранслятор в Коста-Рике, добавляет ключи злоумышленников и отправляет данные о зараженном узле в Telegram. Контейнер маскируется под systemd-resolved, имитируя системный процесс. Для сохранения после перезагрузок используются cron, таймеры systemd, rc.local и OpenRC. Созданные файлы становятся неизменяемыми.
Наиболее интересная часть атаки начинается после захвата. На сервер устанавливают стандартный Hermes Agent от Nous Research без модификаций кода, но заменяют файл SOUL.md с инструкциями. В 39-строчном промпте агенту дают имя GH0ST с приказом сохранять доступ и выполнять команды оператора. Главная цель — ключи API ИИ-сервисов, приоритизированные выше SSH-данных и токенов.
Команды приходят через Telegram. Hermes передает задачу со специальной ролью на управляемый операторами шлюз языковых моделей. Модель генерирует команды терминала, обрабатывает результаты и определяет следующие действия. Агент исполняет команды на зараженном сервере и отправляет отчет обратно в чат. ИИ участвует в постэксплуатации, но не отвечает за первоначальный захват или распространение.
Самораспространение Carbonato полностью автоматизировано. Каждые пять минут зараженный узел сканирует подключенные сети и подсети /24 в поисках порта 2375, проверяет найденные сервисы и повторяет цепочку на новых хостах. Подобная логика самораспространения уже встречалась у других облачных червей.
Признаки указывают на возможную связь операторов с Коста-Рикой. Совпадают временная зона конфигураций, Telegram-ник Carbo506 с кодом страны +506 и IP-адреса ретрансляторов. На 3 сентября шесть из семи известных реестров и шлюз языковых моделей остались доступными.
Защита требует закрытия Docker API от внешнего доступа и отключения открытых реестров. Следует проверить серверы на следы Carbonato и инвентаризировать ключи API ИИ-сервисов, хранившиеся на них. Sам Hermes Agent блокировать не рекомендуют, так как это легитимный проект. Необходимо отслеживать любое дальнейшее использование скомпрометированных ключей.
