Carbonato-Botnet installiert Telegram-gesteuerten KI-Agenten auf exponierten Docker-Hosts

Cloud security operations monitoring exposed Docker hosts and AI-agent malware activity

ThreatDown-Forscher haben ein Botnet namens Carbonato dokumentiert, das ohne Authentifizierung exponierte Docker-Daemons angreift und ein quelloffenes Framework für KI-Agenten bereitstellt, um von Betreibern gesteuerte Aktivitäten auszuführen. Die Untersuchung wurde erstmals am 22. September veröffentlicht; eine zusätzliche technische Berichterstattung folgte am 28. September.

Exponierte Docker-APIs dienen als Einstiegspunkt

Die Operation sucht nach Docker-Diensten, die über Port 2375 ohne Authentifizierung erreichbar sind. Sobald ein solcher Dienst gefunden wurde, startet die Malware einen privilegierten Container, bindet das Dateisystem des Hosts ein und nutzt den Container, um Befehle auf dem zugrunde liegenden Host auszuführen. Anschließend richtet sie Persistenz ein und durchsucht benachbarte Netzwerke nach weiteren exponierten Daemons.

ThreatDown konnte die Infrastruktur über eine nicht authentifizierte Registry zurückverfolgen, die Repositorys, Image-Tags und Konfigurationsdaten offenlegte. Den Forschern zufolge unterstützte dieselbe Umgebung eine separate Operation mit trojanisierten Anwendungen für Kryptowährungs-Wallets.

Hermes Agent wird zur Bedienoberfläche der Betreiber

Carbonato installiert Hermes Agent, ohne das Framework selbst zu verändern, und ersetzt anschließend dessen Persona-Datei durch Anweisungen, die Persistenz, Befehlsausführung und das Sammeln von Zugangsdaten priorisieren. Die Betreiber übermitteln Aufgaben über Telegram, während der Agent eine Verbindung zu einem Modell-Gateway herstellt und diese Anweisungen in Terminalaktivitäten umsetzt.

Die Untersuchung verdeutlicht eher ein praktisches Versagen der Cloud-Sicherheit als eine neuartige Docker-Schwachstelle: Administrative APIs sollten nicht ohne Authentifizierung direkt exponiert werden. Unternehmen können das Risiko verringern, indem sie den Zugriff auf Daemons beschränken, Registrys authentifizieren, privilegierte Container überprüfen und auf unerwartete Persistenzmechanismen überwachen. Der Vorfall ergänzt die Berichterstattung von SectechMedia über cyberphysische Sicherheit um ein weiteres Beispiel dafür, wie KI-Werkzeuge Einzug in reale Angriffsketten halten.

Quellen

Comments

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert