Botnetul CARBONATO folosește un agent AI pentru a controla servere Docker compromise
Cercetătorii în securitate au descoperit un botnet, denumit CARBONATO, care atacă serverele Docker configurate necorespunzător și transformă un framework AI open-source legitim într-un cap de pod autonom în infrastructura compromisă.
Ce s-a întâmplat
În loc să construiască malware personalizat, operatorii CARBONATO instalează un framework AI open-source nemodificat și înlocuiesc doar un scurt set de instrucțiuni malițioase, care îi spune agentului să mențină accesul, să colecteze credențiale și să primească ordine prin Telegram. Un gateway central de modele direcționează cererile atacatorilor către agentul instalat pe server, care analizează fiecare sarcină, execută comenzi în terminal, verifică rezultatele și raportează înapoi — oferind operatorilor o prezență semi-autonomă, nu doar un script fix.
Cum se răspândește
Malware-ul caută servere Docker care acceptă conexiuni de rețea neautentificate. Odată identificate, lansează un container privilegiat cu acces la sistemul de fișiere, procesele și rețeaua victimei, apoi trece pe mașina de bază. Un script de instalare deschide un tunel SSH invers către o infrastructură pe care cercetătorii au asociat-o cu Costa Rica, plantează o cheie SSH neautorizată și deghizează containerul și procesele malițioase ca activitate Linux obișnuită. Persistența este asigurată prin cron, timere systemd, scripturi de pornire și OpenRC, iar o componentă de tip watchdog poate reinstala agentul din același registru dacă acesta este eliminat. La fiecare câteva minute, malware-ul recalculează rețeaua locală și punțile Docker pentru a găsi următorul serviciu expus și repetă automat implementarea, independent de agentul AI.
De ce contează
Agentul caută prioritar chei API pentru furnizori de servicii AI, înaintea credențialelor SSH și a accesului la baze de date, iar cercetătorii au constatat că gateway-ul de modele al atacatorilor oferea, în tăcere, mai multe modele decât cele anunțate public — ceea ce înseamnă că serverele compromise pot deveni și o sursă de credențiale AI, nu doar de date sensibile obișnuite. Deoarece framework-ul de bază este software legitim și nemodificat, comportamentul malițios există exclusiv în instrucțiunile primite la pornire, ceea ce îl face mai greu de detectat prin căutarea unui fișier executabil cunoscut ca malițios. Acest caz reflectă și o tendință mai largă: instrumente automatizate care folosesc servicii expuse și credențiale furate pentru a trece rapid de la accesul inițial la impact real, mult mai repede decât ar putea un operator uman.
Ce trebuie făcut
- Nu expuneți niciodată API-ul daemonului Docker către rețeaua publică; impuneți acces autentificat, securizat prin TLS, pentru orice administrare la distanță cu adevărat necesară.
- Verificați registrele și containerele active pentru containere privilegiate neașteptate, intrări de persistență necunoscute (cron, systemd, OpenRC) și trafic Telegram ieșit de pe servere.
- Tratați cheile API pentru servicii AI drept credențiale sensibile — inventariați-le și rotiți-le periodic, și monitorizați jurnalele gateway-ului de modele pentru anomalii, precum modele oferite care nu au fost niciodată alocate.
- Prioritizați securizarea oricărui server Docker expus pe internet acum, fără să așteptați un ciclu obișnuit de actualizări.
