وثّق باحثو ThreatDown بوت نت يُدعى كاربوناتو يستهدف خدمات دوكر المكشوفة دون مصادقة، وينشر إطار عمل مفتوح المصدر لوكيل ذكاء اصطناعي يُستخدم للنشاط الذي يتحكم فيه المشغل. نُشر البحث لأول مرة في 22 سبتمبر، مع تقارير تقنية إضافية ظهرت في 28 سبتمبر.
واجهات برمجة تطبيقات دوكر المكشوفة توفر نقطة الدخول
تبحث العملية عن خدمات دوكر التي يمكن الوصول إليها عبر المنفذ 2375 دون مصادقة. وبعد العثور على إحداها، يطلق البرنامج الخبيث حاوية ذات امتيازات، ويُحمّل نظام ملفات المضيف، ويستخدم الحاوية لتنفيذ أوامر على المضيف الأساسي. ثم يُنشئ استمرارية ويمسح الشبكات القريبة بحثاً عن مزيد من الخدمات المكشوفة.
تتبّع ThreatDown البنية التحتية عبر سجل غير موثق كشف المستودعات وعلامات الصور وبيانات التهيئة. وذكر الباحثون أن البيئة نفسها دعمت عملية منفصلة تضمنت تطبيقات محافظ عملات رقمية مزروعة بأحصنة طروادة.
Hermes Agent يصبح واجهة المشغّل
يُثبّت كاربوناتو Hermes Agent دون تعديل الإطار نفسه، ثم يستبدل ملف الشخصية الخاص به بتعليمات تُعطي الأولوية للاستمرارية وتنفيذ الأوامر وجمع بيانات الاعتماد. يُرسل المشغلون المهام عبر تيليغرام، بينما يتصل الوكيل بوابة نموذج ويحوّل تلك التعليمات إلى نشاط على سطر الأوامر.
يُسلّط البحث الضوء على فشل عملي في أمن السحابة بدلاً من ثغرة جديدة في دوكر: يجب ألا تُكشف واجهات برمجة التطبيقات الإدارية مباشرة دون مصادقة. يمكن للمؤسسات تقليل المخاطر عبر تقييد الوصول إلى الخدمة، ومصادقة السجلات، ومراجعة الحاويات ذات الامتيازات، ومراقبة أي استمرارية غير متوقعة. وتضيف هذه الحادثة مثالاً آخر إلى تغطية SectechMedia لموضوع الأمن السيبراني-الفيزيائي مع تغلغل أدوات الذكاء الاصطناعي في سلاسل الهجوم الفعلية.
