Вредонос Carbonato атакует Docker-хосты с открытым API на порту 2375 и ставит на них AI-фреймворк Hermes Agent для удаленного управления. По данным BleepingComputer, исследователи ThreatDown из Malwarebytes нашли операционные следы кампании с октября 2024 года по август 2026-го. Для русскоязычных команд это не абстрактная история про «AI-кибератаки», а неприятное напоминание: один забытый Docker daemon без аутентификации может стать входом в ботнет.
Carbonato обнаружили в незащищенном Docker Registry, где лежали почти 60 репозиториев и 4,3 ГБ данных образов. В архиве исследователи нашли не только компоненты ботнета, но и материалы отдельной кампании с поддельными криптокошельками. Атрибуции к известной группировке пока нет: ThreatDown не связывает операторов Carbonato с уже описанными кластерами, хотя по ряду признаков осторожно указывает на возможный след в Коста-Рике.
Сценарий заражения выглядит до боли знакомо для любой инфраструктурной команды, которая хоть раз находила забытый debug-порт в проде. Атакующие ищут Docker daemon API, выставленный наружу без проверки доступа. Если порт 2375 доступен, вредонос подключается к API и просит Docker запустить привилегированный контейнер. После этого контейнер получает доступ к хосту, а оператор фактически забирает машину в свою инфраструктуру.
Дальше начинается закрепление. Carbonato поднимает обратный SSH-туннель, устанавливает SSH-сервер с ключом операторов и отправляет отчет о новом заражении в Telegram. Параллельно скрипты прописывают механизмы автозапуска через cron, systemd timers, rc.local и OpenRC hooks. Набор не экзотический, зато практичный: пережить перезагрузку, сохранить канал управления и продолжить сканирование соседних целей.
Главная особенность кампании — использование Hermes Agent. На зараженном хосте ставится AI-agent framework, а агент с именем GH0ST получает собственные инструкции через измененный файл persona SOUL.md. В этой конфигурации Hermes не просто выполняет одну заранее заданную команду. Он работает как интерактивный оператор: получает задачи через Telegram, интерпретирует их, пишет команды для терминала, читает вывод и решает, что делать дальше.
Через этот контур оператор может собирать AI API keys, SSH-учетные данные, access tokens и другие секреты, запускать команды и получать результаты обратно в Telegram-чат. Ирония неприятная: инструменты, которые в легальной среде помогают автоматизировать DevOps-рутины, в руках атакующих превращаются в диспетчера компрометации. Это не «магический искусственный интеллект», а удобная прослойка между человеком, моделью и зараженной системой.
У Carbonato есть и червеподобное поведение. Скрипты каждые пять минут сканируют сети, подключенные к скомпрометированному хосту, в поисках других Docker daemon API без защиты. При успешной находке новый узел скачивает имплант из registry, запускает тот же привилегированный контейнер, закрепляется и включается в цикл дальнейшего поиска. Для корпоративной сети с плоской сегментацией такой механизм особенно вреден: ошибка на одном сервере быстро превращается в проблему соседних окружений.
Контекст тоже важен. Hermes Agent уже всплывал в злонамеренных операциях: ранее компания Gambit описывала крупную кампанию по краже данных банковских карт, где злоумышленники использовали этот фреймворк в инфраструктуре card skimming. Carbonato показывает, что AI-агенты начинают жить не только в презентациях поставщиков SOC-платформ, но и в грязной прикладной работе атакующих: украсть ключи, проверить доступы, расширить присутствие, отчитаться оператору.
Для разработчиков и платформенных команд вывод довольно приземленный. Docker API не должен торчать в сеть без TLS, аутентификации и строгого ограничения источников. Registry с образами должен требовать авторизацию, а не превращаться в бесплатный склад для чужих имплантов. В мониторинге стоит искать неожиданный Telegram-трафик с серверов, обратные SSH-туннели, артефакты вроде GH0ST persona file, переменную CARBONATO_API_KEY и соединения в сторону AS262145.
Бизнесу эта история полезна еще и как тест на зрелость DevOps-практик. Если инвентаризация не знает, где открыт Docker daemon, EDR не видит запуск привилегированных контейнеров, а секреты лежат в окружении как удобная добыча, AI-агент атакующего просто ускорит уже существующий провал. Carbonato не изобрел новый класс уязвимостей; он аккуратно склеил старые ошибки эксплуатации, плохую сетевую гигиену и модный агентный слой.
Следующий этап таких атак, похоже, будет не в том, что модели «сами взламывают интернет», а в более будничной автоматизации операторской работы. Чем больше инфраструктура доверяет агентам, токенам и удаленным API, тем ценнее становятся простые ограничения: не публиковать управляющие интерфейсы наружу, сегментировать сети, ротировать ключи и проверять, кто именно запускает контейнер с привилегиями.