Ботнет Carbonato использует ИИ для захвата незащищенных Docker-хостов - «Новости» » Самоучитель CSS
Меню
Наши новости
Учебник CSS

Невозможно отучить людей изучать самые ненужные предметы.

Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3

Надо знать обо всем понемножку, но все о немногом.

Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы

Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)

Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода

Самоучитель CSS

Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5

Новости

Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости

Справочник CSS

Справочник от А до Я
HTML, CSS, JavaScript

Афоризмы

Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы

Видео Уроки


Видео уроки
Наш опрос



Наши новости

      
      
  • 24 марта 2016, 16:20
Вчера, 10:30
Ботнет Carbonato использует ИИ для захвата незащищенных Docker-хостов - «Новости»
Рейтинг:
Категория: Новости

Специалисты ThreatDown изучили новый ботнет Carbonato, который взламывает плохо защищенные Docker-хосты. Целью становятся системы, где API доступен без аутентификации через порт 2375. После захвата машины малварь устанавливает в систему Hermes Agent — опенсорсный фреймворк для ИИ-агентов — и разворачивает в нем агента GH0ST, которым операторы управляют через Telegram.


Исследователи обнаружили Carbonato в публично доступном хранилище Docker-образов, которое не требовало аутентификации. В нем содержались почти 60 репозиториев и 4,3 Гбайт данных, а найденные там артефакты позволили отследить активность операторов с октября 2024 по август 2026 года. Помимо компонентов самого ботнета, в хранилище были найдены материалы другой вредоносной кампании тех же операторов, связанной с распространением поддельных приложений криптовалютных кошельков.


По словам специалистов, атаки Carbonato начинаются с поиска Docker-хостов, где API доступен на порте 2375 без аутентификации. Обнаружив такую систему, малварь использует API и запускает привилегированный контейнер, с помощью которого получает доступ к самому хосту. После этого вредонос настраивает постоянный удаленный доступ: поднимает обратный SSH-туннель через сервер-посредник в Коста-Рике и устанавливает SSH-сервер с ключом операторов. Информацию о новом зараженном хосте, включая данные контейнера, Carbonato передает своим операторам в Telegram.


Для закрепления в системе Carbonato создает cron-задачи и таймеры systemd, прописывается в rc.local, добавляет хуки OpenRC и использует watchdog-скрипты, которые перезапускают малварь после удаления или остановки. Кроме того, каждые пять минут зараженная система сканирует соседние сети в поисках других Docker-демонов с открытым API. Обнаружив новую цель, Carbonato запускает ту же цепочку заражения, поэтому исследователи предупреждают, что малварь обладает потенциалом червя.


Основной особенностью ботнета является использование Hermes Agent. Так, Carbonato развертывает фреймворк без изменений, однако заменяет файл SOUL.md, который определяет «персону» агента. Вредоносный промпт превращает агента в GH0ST — «старшего хакера, пентестера и разработчика эксплоитов», которому предписано выполнять команды операторов, сохранять доступ к системе и игнорировать любые моральные и этические ограничения.





Задания GH0ST получает через Telegram: ИИ интерпретирует запрос, генерирует команды для терминала, анализирует их вывод и решает, что как поступать дальше. Среди приоритетных целей ИИ-агента перечислены API-ключи для ИИ-сервисов, учетные данные SSH, токены доступа и другие секреты. Все результаты своей работы и собранные данные агент тоже отправляет в Telegram.


При этом специалисты подчеркивают, что речь идет не о полностью автоматизированных атаках. Вместо этого в ThreatDown описывают эту кампанию как интерактивный цикл: оператор ставит задачу агенту, а ИИ помогает подобрать и выполнить необходимые команды.


Связать Carbonato с известными хакерскими группами пока не удалось, однако язык, часовой пояс и используемая злоумышленниками инфраструктура указывают, что операторы могут находиться в Коста-Рике.


Для защиты от таких атак специалисты советуют не «светить» Docker API в интернете и обязательно использовать аутентификацию.


Среди индикаторов компрометации аналитики перечисляют файл «персоны» GH0ST, переменную CARBONATO_API_KEY, необычный Telegram-трафик и обратные SSH-туннели в сторону AS262145.


Специалисты ThreatDown изучили новый ботнет Carbonato, который взламывает плохо защищенные Docker-хосты. Целью становятся системы, где API доступен без аутентификации через порт 2375. После захвата машины малварь устанавливает в систему Hermes Agent — опенсорсный фреймворк для ИИ-агентов — и разворачивает в нем агента GH0ST, которым операторы управляют через Telegram. Исследователи обнаружили Carbonato в публично доступном хранилище Docker-образов, которое не требовало аутентификации. В нем содержались почти 60 репозиториев и 4,3 Гбайт данных, а найденные там артефакты позволили отследить активность операторов с октября 2024 по август 2026 года. Помимо компонентов самого ботнета, в хранилище были найдены материалы другой вредоносной кампании тех же операторов, связанной с распространением поддельных приложений криптовалютных кошельков. По словам специалистов, атаки Carbonato начинаются с поиска Docker-хостов, где API доступен на порте 2375 без аутентификации. Обнаружив такую систему, малварь использует API и запускает привилегированный контейнер, с помощью которого получает доступ к самому хосту. После этого вредонос настраивает постоянный удаленный доступ: поднимает обратный SSH-туннель через сервер-посредник в Коста-Рике и устанавливает SSH-сервер с ключом операторов. Информацию о новом зараженном хосте, включая данные контейнера, Carbonato передает своим операторам в Telegram. Для закрепления в системе Carbonato создает cron-задачи и таймеры systemd, прописывается в rc.local, добавляет хуки OpenRC и использует watchdog-скрипты, которые перезапускают малварь после удаления или остановки. Кроме того, каждые пять минут зараженная система сканирует соседние сети в поисках других Docker-демонов с открытым API. Обнаружив новую цель, Carbonato запускает ту же цепочку заражения, поэтому исследователи предупреждают, что малварь обладает потенциалом червя. Основной особенностью ботнета является использование Hermes Agent. Так, Carbonato развертывает фреймворк без изменений, однако заменяет файл SOUL.md, который определяет «персону» агента. Вредоносный промпт превращает агента в GH0ST — «старшего хакера, пентестера и разработчика эксплоитов», которому предписано выполнять команды операторов, сохранять доступ к системе и игнорировать любые моральные и этические ограничения. Задания GH0ST получает через Telegram: ИИ интерпретирует запрос, генерирует команды для терминала, анализирует их вывод и решает, что как поступать дальше. Среди приоритетных целей ИИ-агента перечислены API-ключи для ИИ-сервисов, учетные данные SSH, токены доступа и другие секреты. Все результаты своей работы и собранные данные агент тоже отправляет в Telegram. При этом специалисты подчеркивают, что речь идет не о полностью автоматизированных атаках. Вместо этого в ThreatDown описывают эту кампанию как интерактивный цикл: оператор ставит задачу агенту, а ИИ помогает подобрать и выполнить необходимые команды. Связать Carbonato с известными хакерскими группами пока не удалось, однако язык, часовой пояс и используемая злоумышленниками инфраструктура указывают, что операторы могут находиться в Коста-Рике. Для защиты от таких атак специалисты советуют не «светить» Docker API в интернете и обязательно использовать аутентификацию. Среди индикаторов компрометации аналитики перечисляют файл «персоны» GH0ST, переменную CARBONATO_API_KEY, необычный Telegram-трафик и обратные SSH-туннели в сторону AS262145.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
Просмотров: 0
Комментариев: 0:   Вчера, 10:30
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

 
Еще новости по теме:



Другие новости по теме: