Carbonato atakuje niezabezpieczone hosty Docker i wdraża agenta Hermes AI sterowanego przez Telegram - Security Bez Tabu

Carbonato atakuje niezabezpieczone hosty Docker i wdraża agenta Hermes AI sterowanego przez Telegram

Cybersecurity news

Wprowadzenie do problemu / definicja

Carbonato to nowo opisany botnet ukierunkowany na hosty z publicznie wystawionym i niezabezpieczonym demonem Docker. Zagrożenie wyróżnia się tym, że po przejęciu systemu nie ogranicza się do klasycznej instalacji malware, lecz wdraża również agenta Hermes AI, który może wykonywać zadania przesyłane operatorom przez Telegram.

W praktyce oznacza to połączenie tradycyjnego przejęcia infrastruktury kontenerowej z automatyzacją działań po kompromitacji. Taki model zwiększa elastyczność ataku, skraca czas reakcji operatora i pozwala szybciej realizować zadania na zainfekowanym hoście.

W skrócie

  • Carbonato wyszukuje hosty Docker dostępne bez uwierzytelniania, zwłaszcza na porcie 2375.
  • Po uzyskaniu dostępu uruchamia uprzywilejowany kontener i wykonuje polecenia bezpośrednio na hoście.
  • Malware ustanawia trwałość, zdalny dostęp i raportuje infekcję przez Telegram.
  • Na przejętych systemach wdrażany jest Hermes Agent ze zmodyfikowaną personą do działań ofensywnych.
  • Botnet skanuje sąsiednie sieci i próbuje samodzielnie rozprzestrzeniać się dalej.

Kontekst / historia

Publicznie wystawione interfejsy Docker od lat pozostają atrakcyjnym celem dla operatorów cryptominerów, botnetów i ransomware. Błędna konfiguracja demona może umożliwić wykonanie kodu bez dodatkowej autoryzacji, co czyni takie hosty wyjątkowo podatnymi na szybkie przejęcie.

W przypadku Carbonato szczególne znaczenie ma jednak ewolucja modelu operacyjnego. Badacze powiązali kampanię z publicznie dostępnym, nieuwierzytelnionym rejestrem Docker, który miał być osiągalny co najmniej od maja 2026 roku. Zgromadzone artefakty miały obejmować zarówno komponenty samego botnetu, jak i materiały związane z inną operacją dystrybucji trojanizowanych aplikacji portfeli kryptowalutowych.

To sugeruje, że Carbonato nie jest incydentalnym narzędziem, lecz elementem szerszego ekosystemu przestępczego. Jednocześnie kampania wpisuje się w rosnący trend wykorzystywania agentów AI do automatyzacji etapów post-exploitation.

Analiza techniczna

Łańcuch ataku rozpoczyna się od wyszukiwania hostów z demonem Docker wystawionym bez uwierzytelniania. Po znalezieniu celu Carbonato uruchamia kontener z uprawnieniami uprzywilejowanymi, co pozwala mu wykonywać polecenia na systemie bazowym, a nie tylko wewnątrz izolacji kontenera.

Następnie malware ustanawia trwałość i kanał zdalnego dostępu. Opis kampanii wskazuje na wykorzystanie odwrotnego tunelu SSH do przekaźnika, instalację serwera SSH z kluczem operatora oraz raportowanie nowej infekcji przez Telegram. Dodatkowo stosowane są zadania cron i skrypty watchdog odpowiadające za ponowne uruchomienie komponentów po ich usunięciu.

Istotnym elementem technicznym jest również maskowanie się pod komponent systemowy, co ma utrudnić wykrycie przez administratorów i narzędzia bezpieczeństwa. Po ustanowieniu trwałości botnet wdraża Hermes Agent w niemal niezmienionej postaci, ale nadpisuje plik SOUL.md, który definiuje personę i sposób działania agenta.

Zmodyfikowana persona instruuje Hermes Agent, aby działał jako operator ofensywny, utrzymywał trwałość, reagował na komendy z Telegrama i realizował wskazane operacje. W efekcie agent odbiera zadania, przekazuje je do zaplecza LLM, uzyskuje wygenerowane komendy terminalowe, uruchamia je na przejętym hoście i odsyła wyniki operatorowi.

Carbonato ma także zdolności samorozprzestrzeniania. Malware skanuje sąsiednie segmenty sieci co kilka minut i próbuje identyfikować kolejne hosty Docker dostępne bez uwierzytelniania. W środowiskach o słabej segmentacji może to prowadzić do szybkiego rozszerzenia kompromitacji.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem infekcji jest pełne przejęcie hosta obsługującego kontenery. Atakujący może wykonywać polecenia systemowe, instalować dodatkowe narzędzia, kraść poświadczenia, utrzymywać ukryty dostęp i wykorzystywać maszynę do ruchu bocznego.

W środowiskach produkcyjnych ryzyko jest szczególnie wysokie, ponieważ host Docker często posiada dostęp do sekretów aplikacyjnych, rejestrów obrazów, zasobów CI/CD, wolumenów z danymi oraz poświadczeń do usług chmurowych. Jeśli operator wykorzysta agenta Hermes do pozyskiwania kluczy API i innych sekretów, konsekwencją może być dalsza eskalacja do kolejnych warstw infrastruktury.

Dodatkowym zagrożeniem jest skala automatyzacji. Połączenie sterowania przez komunikator z agentem wspieranym przez modele językowe obniża koszt operacyjny ataku i pozwala sprawniej obsługiwać większą liczbę ofiar. To może utrudniać detekcję opartą na tradycyjnych wzorcach aktywności.

Rekomendacje

Podstawowym działaniem ochronnym jest natychmiastowe usunięcie publicznej ekspozycji demona Docker bez uwierzytelniania. Port 2375 nie powinien być dostępny z Internetu ani z niekontrolowanych segmentów wewnętrznych. Jeżeli zdalne zarządzanie jest konieczne, należy wdrożyć szyfrowanie, wzajemne uwierzytelnianie certyfikatami oraz ścisłe ograniczenia sieciowe.

Organizacje powinny przeprowadzić przegląd konfiguracji hostów kontenerowych, zwracając uwagę na:

  • ekspozycję interfejsów administracyjnych,
  • użycie kontenerów uprzywilejowanych,
  • mapowanie socketu Docker do kontenerów,
  • obecność nieautoryzowanych zadań cron,
  • anomalie w konfiguracji SSH,
  • nietypowe połączenia wychodzące i tunele zwrotne.

W warstwie detekcji warto monitorować:

  • uruchamianie uprzywilejowanych kontenerów,
  • procesy tworzące lub modyfikujące harmonogramy cron,
  • nieoczekiwane instalacje serwera SSH,
  • modyfikacje plików związanych z agentami AI i automatyzacją,
  • komunikację z Telegramem z hostów serwerowych,
  • intensywne skanowanie sieci lokalnej przez hosty Docker.

W przypadku podejrzenia kompromitacji nie należy ograniczać się do usunięcia pojedynczego kontenera. Konieczna jest pełna analiza hosta, mechanizmów trwałości, kluczy SSH, tuneli, sekretów aplikacyjnych oraz możliwego ruchu bocznego. Należy również zrotować wszystkie poświadczenia dostępne z poziomu skompromitowanego systemu.

Podsumowanie

Carbonato pokazuje nową klasę zagrożeń, w której klasyczne błędy konfiguracyjne infrastruktury są łączone z automatyzacją opartą na AI. Publicznie wystawiony Docker pozostaje prostym punktem wejścia, ale integracja z Hermes Agent oraz sterowaniem przez Telegram nadaje tej kampanii nowy wymiar operacyjny.

Dla zespołów bezpieczeństwa najważniejszy wniosek jest jednoznaczny: ochrona środowisk kontenerowych nie może opierać się wyłącznie na izolacji workloadów. Konieczne są także zabezpieczenie interfejsów zarządzania, monitoring trwałości oraz wykrywanie nietypowych mechanizmów automatyzacji po kompromitacji.

Źródła

  1. Carbonato Botnet Compromises Docker Hosts to Deploy Telegram-Controlled Hermes AI Agent — https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html