КИБЕРБЕЗОПАСНОСТЬ

Carbonato ворует AI API-ключи с открытых Docker-хостов

59 репозиториев и 4,3 ГБ образов связали с Carbonato: ботнет атакует открытые Docker API и охотится за AI API-ключами.

✍️ Редакция iTech News | 29.09.2026 | ⏱ 4 мин | Источник: Dark Reading
💀

Ботнет Carbonato атакует Docker-хосты с открытым API на порту 2375, ставит на них AI-агента и в первую очередь ищет ключи к AI-сервисам. Для команд разработки это неприятный, но полезный сигнал: секреты для LLM-инфраструктуры уже стали добычей не «на будущее», а прямо сейчас.

О кампании сообщает Dark Reading со ссылкой на исследователей ThreatDown. По их данным, Carbonato заражает серверы с незащищенными Docker daemon, закрепляется в системе, подключает управление через Telegram и распространяется дальше по доступным Docker-хостам. На этом месте где-то должен нервно кашлянуть любой, у кого Docker API однажды «временно» торчал наружу для удобства CI, тестового стенда или удаленного администрирования.

Исследователи вышли на инфраструктуру в прошлом месяце, когда нашли публично доступный Docker Registry без аутентификации. Он был открыт с мая и оказался связан сразу с двумя операциями: фабрикой троянизированных приложений для криптокошельков и ботнетом Carbonato. За один день пассивного чтения ThreatDown насчитала 59 репозиториев, 234 тега образов, 605 проверенных blob-объектов и 4,3 ГБ данных образов, связанных с активностью злоумышленников.

Сценарий атаки выглядит грубо, но эффективно. Оператор находит Docker-хост с открытым портом 2375. Затем ботнет отправляет Docker daemon команды на запуск привилегированного контейнера с доступом к файловой системе, процессам и сети хостовой машины. После подключения на сервер ставится имплант для постоянного удаленного доступа через reverse SSH tunnel, добавляются элементы маскировки и разворачивается AI-агент, который получает задания из контролируемого атакующими Telegram-чата.

Самая интересная часть Carbonato — не очередной скрипт для сканирования сетей, а использование Hermes Agent, open source-фреймворка от Nous Research под лицензией MIT. На скомпрометированном Docker-хосте злоумышленники размещают базовый фреймворк и 39-строчный prompt, который задает агенту роль: выполнять задачи из Telegram, поддерживать закрепление и собирать учетные данные. Да, prompt-инжиниринг добрался до ботнетов. И нет, это не тот use case, ради которого команды внедряли AI-агентов в рабочие процессы.

По оценке ThreatDown, агент Carbonato прежде всего охотится за AI API-ключами. Они стоят в приоритете выше access token, SSH-ключей и баз данных. Это важный сдвиг: API-ключи к моделям и AI-платформам злоумышленники воспринимают не как побочный бонус, а как самостоятельный ценный актив. Такие ключи можно использовать для платного доступа к моделям, автоматизации атак, обхода лимитов через чужие аккаунты или просто для дальнейшей продажи. Конкретных случаев монетизации в материале не приводится, поэтому фантазировать про суммы не будем.

При этом Carbonato не полностью «AI-нативный». Рядом с агентом работают обычные скрипты: они ищут соседние сети, сканируют новые открытые Docker-сервисы, компрометируют дополнительные хосты и повторяют цикл заражения. AI здесь не заменяет классическую ботнет-механику, а добавляет гибкий слой управления и сбора секретов. Для защитников это хуже, чем просто еще один майнер: поведение может быть менее шаблонным, а команды — приходить через привычный внешний сервис вроде Telegram.

Порт 2375 — старая боль Docker, а не свежая уязвимость нулевого дня. Это незашифрованный REST API для удаленного подключения к Docker daemon. Представитель Docker напомнил Dark Reading, что риск документирован с 2013 года, а в новых установках Docker такой доступ по умолчанию отключен. То есть атака обычно требует, чтобы кто-то сам изменил конфигурацию и выставил API в сеть. Причины бывают разные: от легаси-автоматизации до «потом закроем». Потом, как обычно, приходит раньше.

ThreatDown не приписывает кампанию конкретной группировке. В инфраструктуре нашли косвенные признаки, которые могут указывать на операторов из Коста-Рики: временные метки UTC-6, испанские формы voseo в отчетах развертывания и возможный телефонный код страны в Telegram-никнейме атакующего. Это именно индикаторы, а не доказательство атрибуции. В кибербезопасности такие следы легко подделываются, поэтому корректнее говорить о гипотезе, а не о найденном паспорте злоумышленника.

Для разработчиков и платформенных команд практический вывод короткий: Docker daemon API не должен быть открыт в сеть без жесткой необходимости, а если удаленный доступ все же нужен — требуются аутентификация, шифрование, сетевые ограничения и мониторинг. Registry тоже не должен жить без авторизации. Отдельно нужно инвентаризировать AI API-ключи: где они лежат, кто ими пользуется, какие лимиты стоят, как быстро их можно ротировать и видит ли команда аномалии по расходу или географии запросов.

Ботнет Carbonato показывает, что AI-агенты становятся не только инструментом разработчиков, саппорта и аналитиков, но и удобной надстройкой для атакующей инфраструктуры. Следующий вопрос для рынка безопасности уже не в том, будут ли злоумышленники использовать open source AI-фреймворки, а в том, насколько быстро защитные системы научатся отличать легитимного агента в инфраструктуре от такого же агента, который пришел туда через забытый Docker-порт.

Поделиться: Telegram X LinkedIn