TechNews.bg
НовиниСигурностТоп новини

Ботнет с елементи на изкуствен интелект превзема Docker хостове

Зловредният софтуер е останал незабелязан в продължение на близо две години

(илюстрация: TechNews.bg, AI)

Ботнет с характеристики на компютърен червей и елементи на изкуствен интелект превзема Docker хостове. Неочаквана активност в мрежата Telegram сигнализира за атаката, алармираха изследователи на киберсигурността.

Червеят, който е останал незабелязан в продължение на близо две години, не само създава контейнери с достъп до хост системата, но и инсталира в тях рамката (фреймуърк) Hermes, според експертите на ThreatDown.

Незабележим червей

Зловредният софтуер, наречен Carbonato, изгражда ботнет от незащитени хостове, изпълняващи фонови услуги за контейнеризация с Docker. На тези системи се инсталира AI рамката Hermes Agent.

Първоначално зловредният софтуер е открит в неофициален Docker регистър, съдържащ близо 60 хранилища и 4,3 GB данни за контейнерни изображения (images).

Изследователи от ThreatDown са получили оперативни данни за периода от октомври 2024 г. до август 2026 г., които показват, че злонамерената кампанията е продължила почти две години, без да бъде засечена.

Архивът е съдържал също информация за ботнета, както и за отделна кампания, разпространяваща фалшиви приложения за криптовалутни портфейли.

Според експертите ThreatDown, Carbonato функционира като червей, разпространявайки се между Docker хостове, чийто API е изложен на порт 2375 без удостоверяване.

Зловредният софтуер се свързва с този API и инструктира Docker демона (фонова услуга) да стартира привилегирован контейнер, като по този начин получава достъп до самия хост.

След това червеят установява обратен SSH тунел, инсталира SSH сървър, конфигуриран с ключа на операторите, и изпраща подробности за новозаразения хост на оператора чрез Telegram.

Едновременно с това скриптове конфигурират cron задачи, systemd таймери, rc.local и OpenRC куки (hooks), за да гарантират, че зловредният софтуер ще запази присъствието си в системата.

Hermes „язди“ червея

Една от най-забележителните характеристики на атаката е инсталирането на рамката „Hermes Agent“ – предназначена за внедряване на AI агенти – върху компрометираните хостове.

Този процес използва агент, наречен GH0ST, чиито инструкции презаписват стандартния файл с описание на “личността” (persona file) „SOUL.md“.

Напоследък Hermes намира широко приложение в различни злонамерени кибероперации. Фирмата за киберсигурност Gambit наскоро документира мащабна операция за кражба на данни от кредитни карти, довела до компрометирането на приблизително 600 000 кредитни карти.

При кампанията Carbonato, в частност, Hermes обработва команди, получени чрез Telegram. Те включват извличане на API ключове за AI услуги, кражба на SSH идентификационни данни, токени за достъп и друга чувствителна информация, както и изпълнение на команди и предаване на резултатите обратно към оператора.

Изследователите описват този процес като процедура, управлявана от оператор, включваща обмен на данни в рамките на „интерактивен цикъл за изпълнение на команди“.

„Моделът интерпретира задачата, генерира команди за терминала, прочита резултатите от изпълнението и взема решение за следващите действия“, пишат изследователите от ThreatDown.

„Агентът изпълнява тези команди върху заразената система и изпраща отчет до същия Telegram чат, който се използва за отчетите относно внедряването“, допълват те.

Функционалността на зловредния софтуер, наподобяваща тази на компютърен червей, му позволява да се разпространява към други достъпни в мрежата услуги на Docker daemon (dockerd). Това се осъществява чрез скриптове, които сканират мрежите, свързани със заразения хост, на всеки пет минути.

Всяка новокомпрометирана система изтегля „импланта“ от хранилището (registry), стартира идентичен контейнер с привилегировани права и навлиза в цикъл на поддържане на присъствие в системата и сканиране.

Накъде водят следите

Специалистите от ThreatDown не са успели да свържат Carbonato с нито една известна група за целенасочени атаки (APT). Въпреки това, въз основа на косвени доказателства, изследователите посочват Коста Рика като възможно физическо местоположение на оператора.

За предотвратяване на заразяване изследователите препоръчват API интерфейсите на Docker daemon да не се излагат на достъп от мрежата и да се изисква удостоверяване при взаимодействие с хранилищата за изображения (registries).

Индикаторите за атаки с Carbonato включват файл, свързан с профила GH0ST, параметъра CARBONATO_API_KEY, необичайна активност в Telegram и обратни SSH тунели, насочени към AS262145 – идентификатора на интернет доставчика Cooperativa de Electrificación Rural de San Carlos R.L. (Coopelesca R.L.), базиран в Коста Рика.

още от категорията

Linux троянец атакува разработчици и се крие на ниво ядро

TechNews.bg

Разбиха една от най-големите престъпни мрежи от прокси сървъри

TechNews.bg

Популярен текстов редактор разпространявал зловреден софтуер

TechNews.bg

Хакнати антивирусни сървъри разпространиха зловреден софтуер

TechNews.bg

Ботнетите са насочват към PHP сървъри и IoT устройства

TechNews.bg

„Kill switch” – кибер-отмъщението на недоволния служител

TechNews.bg

Коментари