Невозможно отучить людей изучать самые ненужные предметы.
Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3
Надо знать обо всем понемножку, но все о немногом.
Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы
Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)
Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода
Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5
Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости
Справочник от А до Я
HTML, CSS, JavaScript
Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы
| Помогли мы вам |
Специалисты ThreatDown изучили новый ботнет Carbonato, который взламывает плохо защищенные Docker-хосты. Целью становятся системы, где API доступен без аутентификации через порт 2375. После захвата машины малварь устанавливает в систему Hermes Agent — опенсорсный фреймворк для ИИ-агентов — и разворачивает в нем агента GH0ST, которым операторы управляют через Telegram.
Исследователи обнаружили Carbonato в публично доступном хранилище Docker-образов, которое не требовало аутентификации. В нем содержались почти 60 репозиториев и 4,3 Гбайт данных, а найденные там артефакты позволили отследить активность операторов с октября 2024 по август 2026 года. Помимо компонентов самого ботнета, в хранилище были найдены материалы другой вредоносной кампании тех же операторов, связанной с распространением поддельных приложений криптовалютных кошельков.
По словам специалистов, атаки Carbonato начинаются с поиска Docker-хостов, где API доступен на порте 2375 без аутентификации. Обнаружив такую систему, малварь использует API и запускает привилегированный контейнер, с помощью которого получает доступ к самому хосту. После этого вредонос настраивает постоянный удаленный доступ: поднимает обратный SSH-туннель через сервер-посредник в Коста-Рике и устанавливает SSH-сервер с ключом операторов. Информацию о новом зараженном хосте, включая данные контейнера, Carbonato передает своим операторам в Telegram.
Для закрепления в системе Carbonato создает cron-задачи и таймеры systemd, прописывается в rc.local, добавляет хуки OpenRC и использует watchdog-скрипты, которые перезапускают малварь после удаления или остановки. Кроме того, каждые пять минут зараженная система сканирует соседние сети в поисках других Docker-демонов с открытым API. Обнаружив новую цель, Carbonato запускает ту же цепочку заражения, поэтому исследователи предупреждают, что малварь обладает потенциалом червя.
Основной особенностью ботнета является использование Hermes Agent. Так, Carbonato развертывает фреймворк без изменений, однако заменяет файл SOUL.md, который определяет «персону» агента. Вредоносный промпт превращает агента в GH0ST — «старшего хакера, пентестера и разработчика эксплоитов», которому предписано выполнять команды операторов, сохранять доступ к системе и игнорировать любые моральные и этические ограничения.
Задания GH0ST получает через Telegram: ИИ интерпретирует запрос, генерирует команды для терминала, анализирует их вывод и решает, что как поступать дальше. Среди приоритетных целей ИИ-агента перечислены API-ключи для ИИ-сервисов, учетные данные SSH, токены доступа и другие секреты. Все результаты своей работы и собранные данные агент тоже отправляет в Telegram.
При этом специалисты подчеркивают, что речь идет не о полностью автоматизированных атаках. Вместо этого в ThreatDown описывают эту кампанию как интерактивный цикл: оператор ставит задачу агенту, а ИИ помогает подобрать и выполнить необходимые команды.
Связать Carbonato с известными хакерскими группами пока не удалось, однако язык, часовой пояс и используемая злоумышленниками инфраструктура указывают, что операторы могут находиться в Коста-Рике.
Для защиты от таких атак специалисты советуют не «светить» Docker API в интернете и обязательно использовать аутентификацию.
Среди индикаторов компрометации аналитики перечисляют файл «персоны» GH0ST, переменную CARBONATO_API_KEY, необычный Telegram-трафик и обратные SSH-туннели в сторону AS262145.
|
|
|