главное в кибербезопасности Читать в канале
Атаки и утечки 29 сентября 2026 5 мин

Ботнет Carbonato использует ИИ-агента Hermes для атак на Docker

Ботнет Carbonato атакует незащищённые Docker daemon

Исследователи обнаружили новый ботнет под названием Carbonato. Он нацелен на незащищённые Docker daemon. Ботнет разворачивает фреймворк искусственного интеллекта Hermes Agent. Имплант устанавливает фреймворк без изменений. Затем он перезаписывает файл личности SOUL.md. Этот файл содержит инструкцию из 39 строк. Она предписывает выполнять задачи, полученные через Telegram, поддерживать постоянство и собирать учётные данные.

Атака использует незащищённые Docker daemon и ИИ-агента Hermes

Ботнет проникает в Docker daemon, которые доступны без аутентификации по порту 2375. Он сканирует соседние сети каждые пять минут для дальнейшего распространения. На каждом хосте ботнет устанавливает Hermes Agent. Он получает инструкции от операторов через Telegram. Исследователи обнаружили эту операцию через общедоступный Docker registry. Он был доступен с мая 2026 года. В найденных данных содержатся сведения о ботнете и отдельной кампании по распространению троянизированных криптокошельков. Carbonato обладает червеподобными возможностями. Он распространяется на другие хосты с незащищёнными Docker daemon. Обнаружив хост, он запускает привилегированный контейнер. Затем выполняет команды в базовой системе. Для этого используется привилегированный контейнер. Он устанавливает постоянство и удалённый доступ. После этого сканирует ближайшие сети на наличие других Docker daemon. Hermes Agent предоставляет операторам интерфейс Telegram для отправки задач на скомпрометированные хосты. Приоритетом являются ключи API ИИ и другие учётные данные. Всё это выполняется с помощью скрипта оболочки. Он запускает обратный SSH-туннель от жертвы к ретранслятору в Коста-Рике. Затем устанавливает SSH-сервер с ключом операторов. Он сообщает о новом развёртывании через Telegram, включая детали контейнера. Вредоносное ПО также принимает меры для уклонения от обнаружения. Оно маскируется под системный компонент. Постоянство обеспечивается с помощью cron-задач и скриптов watchdog. Они гарантируют перезапуск импланта в случае удаления вредоносных артефактов. После установки постоянства развёртывается Hermes Agent. Файл SOUL.md перезаписывается пользовательским запросом. Он предписывает инструменту ИИ принять роль "старшего хакера, пентестера и разработчика эксплойтов" по имени GH0ST. Инструкции включают поддержание постоянства, ответ через Telegram и выполнение любых операций по запросу оператора без моральных или этических ограничений. Затем агент входит в интерактивный цикл команд. Он интерпретирует входящие задачи через Telegram и перенаправляет их соответствующему шлюзу большой языковой модели (LLM). Модель затем записывает команды терминала. Они выполняются агентом. Результаты возвращаются злоумышленнику через платформу обмена сообщениями. Активность не связана с какими-либо известными злоумышленниками или группами. Язык, часовой пояс и инфраструктурные подсказки указывают на то, что операторы базируются в Коста-Рике.

Использование ИИ в атаках растёт

Раскрытие информации происходит на фоне растущего использования злоумышленниками инструментов и моделей ИИ. Они автоматизируют различные аспекты жизненного цикла кибератак и снижают нагрузку на исполнителей. В июле 2026 года Palo Alto Networks связала китайского злоумышленника, известного как "knaithe" и "KnYuan", с кампанией взлома с использованием ИИ. Она использовала DeepSeek через фреймворк Hermes Agent. Фреймворк был настроен на приём инструкций через Telegram для перечисления целей, поиска эксплойтов и запуска атак без вмешательства человека. В том же месяце Hunt.io также осветила другую операцию. В ней злоумышленники использовали Hermes Agent в режиме "YOLO" для атак на Министерство финансов Таиланда. В конечном итоге были скомпрометированы несколько систем в сети. Комбинация выделяется: ИИ-агент координирует работу, кроссплатформенный имплант обеспечивает доступ, а скрипты написаны для конкретной цели. Вместе они описывают оператора, который вложил значительную подготовку в проникновение в одну государственную цель. На прошлой неделе Gambit Security сообщила об обнаружении китайскоязычного злоумышленника, мотивированного финансовыми соображениями. Он использовал три ИИ-инструмента с открытым исходным кодом против сотен онлайн-ритейлеров. Были скомпрометированы как минимум 27 компаний. Более 600 000 данных кредитных карт были украдены у двух организаций. В пять интернет-магазинов были внедрены скрипты скимминга. Активность, продолжающаяся с июля 2026 года, использует ИИ на всех этапах атаки. Результаты одного этапа информируют следующий. Strix — ИИ-инструмент для тестирования на проникновение для поиска уязвимостей. Cairn — автономный движок тестирования на проникновение для сквозной автоматизированной эксплуатации. Он запустил 105 атакующих проектов между 10 и 15 сентября 2026 года, используя DeepSeek v4.1 Flash. Hermes используется для оркестровки, пост-эксплуатации, тактического руководства и управления вредоносной деятельностью с использованием Anthropic Claude Opus 4.6. Злоумышленник загрузил в Hermes Agent китайскую системную персону под названием "SOUL - Red Team Operator". Атака проводилась в значительной степени без участия человека. Данные карт были удалены из базы данных Magento жертв после их эксфильтрации. Украденные данные карт относятся к жертвам из США, ОАЭ, Саудовской Аравии, Великобритании, Новой Зеландии, Ирландии, Сингапура, Кувейта, Австралии и Гонконга. За очень низкую стоимость инструменты ИИ продемонстрировали уровень терпения, настойчивости и креативности, который большинство человеческих атакующих вряд ли смогли бы поддерживать в таком типе атаки, и достигли гораздо лучших результатов, гораздо быстрее. Организации должны адаптироваться к реальности, где атаки становятся значительно быстрее и всестороннее, переходя к мышлению, ориентированному на устойчивость, и к стеку безопасности, соответствующему скорости ИИ. Выводы также совпадают с обнаружением нового импланта для Windows на языке Go под названием CLOSEDQUORUM. Он может запрашивать до четырёх поставщиков LLM, а именно DeepSeek, Alibaba Qwen, Mistral и Google Gemini (именно в таком порядке), чтобы автономно определять следующий курс действий на этапе пост-компрометации атаки. Система голосования позволяет вредоносному ПО выполнять предопределённый набор действий на основе выигравшего решения, тем самым автоматизируя цепочку управления и контроля (C2) и устраняя необходимость в постоянных командах атакующего. Эти действия включают кражу учётных данных, внедрение шеллкода с использованием процесса вытравливания или раннего внедрения APC, обеспечение постоянства и, вероятно, боковое перемещение. CLOSEDQUORUM, по-видимому, действует как настроенная оператором служба, а не как вредоносное ПО, развёрнутое непосредственно его разработчиком. DeepSeek имеет решающий голос при любом равенстве. Если DeepSeek не прошёл и не входит в кворум, голос Qwen является решающим, и так далее по порядку приоритета. Поведение при равенстве полностью детерминировано и смещено в сторону DeepSeek.

Защита от ботнета Carbonato

Обновите Docker до последней версии. Убедитесь, что доступ к Docker daemon осуществляется только по защищённым протоколам и с использованием аутентификации. Регулярно проверяйте журналы Docker на предмет подозрительной активности. Используйте инструменты мониторинга безопасности для обнаружения аномалий в сети и на хостах. Ограничьте сетевой доступ к Docker daemon только с доверенных IP-адресов. Внедрите сегментацию сети, чтобы ограничить распространение вредоносного ПО. Установите плагин безопасности для Docker, если он доступен. Следите за обновлениями безопасности от разработчиков Docker и других поставщиков. Проводите регулярные аудиты безопасности вашей инфраструктуры. Обучите персонал основам кибербезопасности и распознаванию угроз.

Источники: The Hacker News · Dark Reading