Облачный червь CAI оказался не просто очередным криптомайнером для плохо закрытых облачных сервисов. Эта штука не только крадет учетные данные и ставит майнеры, но еще и целенаправленно убирает с хоста чужое вредоносное ПО, чтобы не делить добычу. Для команд, которые держат Docker, Kubernetes, Redis и другие cloud-native компоненты на виду интернета, это плохая новость: конкуренция между атакующими больше не снижает риск, а делает заражение более агрессивным.
О новой кампании, по данным The Register, рассказали исследователи Hunt.io. Они связывают CAI с централизованным ботнетом, нацеленным на Docker, Kubernetes, Redis, etcd, Kubelet и Ray. Первые связанные с оператором открытые директории команда Hunt.io увидела 15 июня 2026 года через собственный движок веб-сканирования AttackCapture. За три недели, как утверждает исследователь Майкл Риппи, оператор прошел путь от тестов к полноценному развертыванию червя и компрометации сетей.
Логика работы у CAI довольно приземленная, но от этого не менее неприятная. Сканирующий модуль ищет доступные цели, затем отправляет их в автоматические очереди эксплуатации, а централизованный C2 координирует атаки на облачную инфраструктуру. На уже скомпрометированные хосты, по словам Hunt.io, доставляются майнеры, стилеры учетных данных и Python-бэкдор. Исследователи отдельно подчеркивают: сам код не выглядит особенно изощренным, но эффективность уже подтверждается логами командного сервера и активностью кошельков, указывающей на несколько успешных взломов.
Самый любопытный штрих здесь не в майнинге и даже не в краже секретов, а в поведении по отношению к конкурентам. CAI, по словам исследователя Майкла Р., специально ищет и завершает процессы TeamPCP и PCPJack, чтобы монополизировать доступ к зараженной машине. Ирония в том, что PCPJack сам прославился похожей тактикой: этот червь тоже воровал учетные данные и параллельно удалял артефакты TeamPCP. Теперь на той же поляне появился еще один игрок, который внимательно посмотрел на чужие приемы и решил, что вытеснять конкурентов выгоднее, чем просто тихо сидеть в системе.
Контекст у истории тоже показательный. TeamPCP связывают с червями mini Shai-Hulud, Miasma и Canister, которые в 2026 году уже успели отметиться в атаках на открытые реестры и цепочки поставок, собирая cloud-токены доступа, API-ключи и другие чувствительные данные. The Register напоминает и про атаку на цепочку поставок Trivy earlier this year, после которой такие кампании стали особенно заметны. На этом фоне CAI выглядит не случайным экспериментом, а очередной итерацией вполне понятного класса угроз: вредоносы для облачной среды быстро копируют друг друга, добавляют пару новых трюков и выходят в прод.
У CAI есть еще одна деталь, которая многим не понравится. Риппи говорит, что кодовая база показывает признаки разработки с помощью LLM. Формулировка аккуратная: не «червя написал ИИ», а «видны признаки LLM-assisted development». Но и этого достаточно, чтобы сделать неприятный вывод. Порог входа для подобных наборов инструментов снижается: теперь не обязательно быть особенно сильным разработчиком вредоносного ПО, чтобы собрать рабочий фреймворк, подсмотрев чужие TTP, комментарии в коде и архитектуру уже раскрученных червей. Для защитников это означает рост не только числа атак, но и числа вариаций, которые будут рождаться быстрее и дешевле.
Для разработчиков и DevOps-команд история про облачный червь CAI важна по очень практической причине. Его цель — не абстрактные «корпоративные данные», а конкретные секреты и доступы, из которых потом растут уже нормальные инциденты: движение по инфраструктуре, компрометация CI/CD, утечка токенов, счет за облако с сюрпризом и веселая внутренняя проверка на тему «почему Redis смотрел в интернет без аутентификации». Набор целей тоже говорит сам за себя: Docker API, Kubelet, etcd и Redis годами остаются любимыми точками входа, когда кто-то решил, что сервис «временно» можно оставить доступным снаружи.
Бизнесу здесь стоит смотреть не только на факт заражения, но и на скорость автоматизации. Если оператор CAI действительно за три недели перешел от тестов к рабочему циклу компрометации, окно между появлением идеи и массовой эксплуатацией продолжает сжиматься. Это означает более короткий срок жизни у misconfiguration как класса: открытый сервис, забытый токен или незащищенный административный интерфейс теперь находят и монетизируют быстрее, чем команда успевает проставить тикеты в бэклог. А когда на одном и том же хосте начинают конкурировать несколько криминальных операторов, шум в логах может только расти, но это не делает инцидент менее опасным.
Облачный червь CAI вряд ли останется последним примером такого «антиконкурентного» вредоноса. Скорее наоборот: если облачные черви уже учатся не просто красть и майнить, а еще и зачищать чужое присутствие, следующий этап очевиден — более быстрые кампании с теми же целями, но с еще меньшими затратами на разработку. Для индустрии это неприятный, но полезный сигнал: эпоха, когда плохо настроенный cloud-native стек был просто удобной мишенью, сменилась фазой, где за него дерутся сразу несколько автоматизированных групп.