پرش به محتوای اصلی

بدافزار جدید Carbonato از عوامل هوش مصنوعی برای ربودن میزبان های Docker در معرض استفاده می کند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۲۳:۴۰حدود 3 دقیقه مطالعه

بدافزار بات‌نت جدیدی به نام Carbonato میزبان‌های ناامنی را هدف قرار می‌دهد که شیطان‌های Docker را اجرا می‌کنند تا چارچوب هوش مصنوعی Hermes Agent را نصب کنند و کنترل کنند. [...]

بدافزار بات‌نت جدیدی به نام Carbonato میزبان‌های ناامنی را هدف قرار می‌دهد که شیطان‌های Docker را اجرا می‌کنند تا چارچوب هوش مصنوعی Hermes Agent را نصب کرده و کنترل کنند.

این بدافزار دارای قابلیت‌های کرم‌مانند است و در یک رجیستری Docker تأیید نشده که حاوی نزدیک به 60 مخزن و 4.3 گیگابایت داده تصویر بود، کشف شد.

محققان ThreatDown در شرکت امنیت سایبری Malwarebytes شواهد عملیاتی را از اکتبر 2024 تا آگوست 2026 بازیابی کردند. این آرشیو همچنین شامل جزئیاتی درباره بات نت و یک کمپین جداگانه بود که برنامه های کیف پول ارزهای دیجیتال تقلبی را توزیع می کرد.

طبق گفته Malwarebytes، Carbonato در هاست های Docker با یک API که در پورت 2375 بدون احراز هویت در معرض دید قرار می گیرد، پخش می شود.

بدافزار به آن API متصل می‌شود و به دیمون دستور می‌دهد تا یک کانتینر ممتاز را راه‌اندازی کند و به میزبان دسترسی داشته باشد.

سپس یک تونل SSH معکوس را باز می کند، یک سرور SSH را با کلید اپراتور نصب می کند و استقرار جدید را از طریق تلگرام گزارش می دهد. در همان زمان، اسکریپت ها cron jobs، systemd timer، rc.local و قلاب OpenRC را برای ماندگاری تنظیم می کنند.

یکی از جنبه های قابل توجه این حمله این است که چارچوب عامل هوش مصنوعی Hermes Agent با استفاده از عاملی به نام "GH0ST" با دستورالعمل هایی که فایل شخصی "SOUL.md" پیش فرض را بازنویسی می کند، روی هاست ها نصب می شود.

هرمس اخیرا به طور گسترده در عملیات های مخرب سایبری مورد سوء استفاده قرار گرفته است. اخیرا، شرکت امنیت سایبری Gambit یک عملیات در مقیاس بزرگ اسکیمینگ کارت را مستند کرده است که 600000 جزئیات کارت اعتباری را به سرقت برده است.

در مورد Carbonato، هرمس دستورات وظایف دریافت شده از طریق تلگرام، از جمله جمع‌آوری کلیدهای AI API، اعتبارنامه‌های SSH، نشانه‌های دسترسی و سایر داده‌ها، اجرای دستورات و ارسال نتایج را انجام می‌دهد.

محققان این را به عنوان یک فرآیند اپراتور محور که شامل یک تبادل "حلقه فرمان تعاملی" است، توصیف می کنند.

محققان ThreatDown خاطرنشان می‌کنند: «مدل وظیفه را تفسیر می‌کند، دستورات پایانه را می‌نویسد، خروجی را می‌خواند، و تصمیم می‌گیرد که در مرحله بعد چه کاری انجام دهد».

«عامل آن دستورات را بر روی قربانی اجرا می‌کند و گزارش آن را به چت تلگرامی که گزارش‌های استقرار را نیز دریافت می‌کند، برمی‌گرداند.»

قابلیت کرم‌مانند بدافزار به آن اجازه می‌دهد تا به دیگر شیاطین Docker در معرض انتشار پیدا کند و توسط اسکریپت‌هایی کنترل می‌شود که شبکه‌های متصل به میزبان را هر پنج دقیقه یکبار اسکن می‌کنند.

هر سازش جدید، ایمپلنت را از رجیستری بیرون می‌کشد، همان ظرف ممتاز را راه‌اندازی می‌کند و وارد حلقه ماندگاری و اسکن می‌شود.

ThreatDown نمی تواند Carbonato را به هیچ خوشه تهدید شناخته شده نسبت دهد، اما بر اساس شواهد مختلف، به کاستاریکا به عنوان مکان احتمالی اپراتور اشاره می کند.

برای جلوگیری از عفونت، محققان توصیه می‌کنند که API‌های Docker daemon را خارج از شبکه نگه دارید و نیاز به احراز هویت در رجیستری‌ها داشته باشید.

نشانه‌های حملات Carbonato شامل فایل شخصی GH0ST، تنظیمات CARBONATO_API_KEY، ترافیک غیرمنتظره تلگرام و معکوس کردن تونل‌های SSH به سمت AS262145 است.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید ClosedQuorum ویندوز از هوش مصنوعی برای تصمیم گیری در مورد حمله استفاده می کند

بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند

آژانس داده اسپانیا اولین گزارش از نقض داده های مبتنی بر هوش مصنوعی را دریافت کرد

حمله مبتنی بر هوش مصنوعی از نقص های PaperCut برای هک کردن 395 سازمان استفاده کرد

هکرها چارچوب های هوش مصنوعی را برای سرقت اعتبار در مقیاس گسترده می سازند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

New Carbonato malware uses AI agents to hijack exposed Docker hosts

A new botnet malware called Carbonato is targeting insecure hosts running Docker daemons to install the Hermes Agent AI framework and take control. [...]

همه‌ی اخبار سیاست