ИИ-ботнет Carbonato почти два года заражал Docker-хосты с открытым API и оставался вне радаров исследователей. Кампания шла как минимум с октября 2024 года по август 2026-го: вредонос запускал привилегированные контейнеры, закреплялся в системе и ставил на хосты фреймворк Hermes Agent. Для команд разработки и эксплуатации это неприятное напоминание: один забытый Docker API на порту 2375 без аутентификации превращает сервер в чужую инфраструктуру.
О кампании сообщает CNews со ссылкой на исследователей ThreatDown. Следы Carbonato нашли в неофициальном Docker-реестре: там было почти 60 репозиториев и около 4,3 ГБ данных образов. В архиве обнаружились операционные данные за период с октября 2024 года по август 2026 года, а также сведения о другой кампании с поддельными приложениями криптовалютных кошельков.
Механика атаки выглядит грубо только на первом шаге. Carbonato ищет Docker-хосты, у которых демон доступен по сети через порт 2375 и не требует аутентификации. После подключения вредонос отдает Docker-команду на запуск привилегированного контейнера. Такой контейнер получает доступ к хостовой системе, а дальше начинается уже привычная постэксплуатация: обратный SSH-туннель, SSH-сервер с ключом операторов, отправка данных о новой жертве через Telegram.
Закрепление тоже сделано без лишней романтики, зато с запасом. Скрипты настраивают cron-задачи, systemd-таймеры, rc.local и хуки OpenRC. Даже если администратор заметит один артефакт и уберет его, в системе могут остаться другие точки возврата. Отдельная часть кода каждые пять минут сканирует сети, доступные зараженному хосту, и ищет новые Docker-демоны. Так Carbonato получает червеобразное поведение: один незащищенный сервер может стать плацдармом для заражения соседних.
Самая любопытная часть истории — установка Hermes Agent. На зараженных хостах разворачивается агент с именем GH0ST, который перезаписывает стандартный файл персоны SOUL.md. Через Telegram оператор передает задачи, а Hermes интерпретирует их, формирует команды для терминала, читает результаты и решает, какой следующий шаг выполнить. По данным ThreatDown, в набор задач входили сбор API-ключей для ИИ-сервисов, перехват SSH-учетных данных, токенов доступа и другой чувствительной информации, а также выполнение команд с отправкой результатов обратно в тот же Telegram-чат.
Для защитников здесь важен не столько ярлык «ИИ», сколько смена рабочей модели атакующего. Если раньше многие вредоносы работали по жестко заданному сценарию, то агентная схема позволяет оператору быстрее адаптироваться к конкретной среде. Условно: на одном хосте он ищет токены и ключи, на другом проверяет сетевую доступность, на третьем пытается расширить присутствие. Это не магия и не автономный суперинтеллект, но достаточно практичный способ ускорить рутинную разведку внутри уже взломанной инфраструктуры.
Hermes уже появлялся в других вредоносных операциях. CNews приводит пример исследования компании Gambit, где этот фреймворк связывался с крупной кампанией по краже данных банковских карт: речь шла примерно о 600 тысячах карт. В случае Carbonato исследователи не привязали кампанию к известным APT-группам. По косвенным признакам они допускают, что оператор мог физически находиться в Коста-Рике, но это именно оценка, а не доказанная атрибуция.
Эксперт по информационной безопасности компании SEQ Дмитрий Пешков ожидает, что сообщений об атаках с применением ИИ будет больше. Причины приземленные: злоумышленники уже проверили, что агентный подход работает даже без высокой квалификации, а защитники научились лучше распознавать такие схемы. История Carbonato хорошо ложится в этот тренд: кампания не была мгновенной демонстрацией возможностей, она тихо жила почти два года и использовала обычные ошибки эксплуатации контейнерной инфраструктуры.
Практический вывод для команд, которые держат Docker в проде, тестовых средах или на внутренних стендах, довольно короткий. Docker API не должен быть открыт в сеть без аутентификации, особенно на 2375 порту. Реестры образов должны требовать проверку доступа, а не жить по принципу «потом закроем». В мониторинге стоит отдельно смотреть на неожиданную активность Telegram, обратные SSH-туннели, появление файла персоны GH0ST, переменную CARBONATO_API_KEY и соединения в сторону AS262145 — автономной системы провайдера Coopelesca R.L. в Коста-Рике.
ИИ-ботнет Carbonato неприятен не тем, что придумал принципиально новый способ взлома, а тем, что собрал старые слабые места в удобный рабочий конвейер: открытый Docker API, привилегированный контейнер, закрепление, Telegram как канал управления и агент для интерактивных команд. Следующий вопрос для отрасли уже не в том, появятся ли похожие кампании, а в том, сколько забытых контейнерных стендов успеют стать частью чужой автоматизации до первой нормальной инвентаризации.