بدافزار جدید Carbonato از عوامل هوش مصنوعی برای ربودن میزبان های Docker در معرض استفاده می کند
بدافزار باتنت جدیدی به نام Carbonato میزبانهای ناامنی را هدف قرار میدهد که شیطانهای Docker را اجرا میکنند تا چارچوب هوش مصنوعی Hermes Agent را نصب کنند و کنترل کنند. [...]
بدافزار باتنت جدیدی به نام Carbonato میزبانهای ناامنی را هدف قرار میدهد که شیطانهای Docker را اجرا میکنند تا چارچوب هوش مصنوعی Hermes Agent را نصب کرده و کنترل کنند.
این بدافزار دارای قابلیتهای کرممانند است و در یک رجیستری Docker تأیید نشده که حاوی نزدیک به 60 مخزن و 4.3 گیگابایت داده تصویر بود، کشف شد.
محققان ThreatDown در شرکت امنیت سایبری Malwarebytes شواهد عملیاتی را از اکتبر 2024 تا آگوست 2026 بازیابی کردند. این آرشیو همچنین شامل جزئیاتی درباره بات نت و یک کمپین جداگانه بود که برنامه های کیف پول ارزهای دیجیتال تقلبی را توزیع می کرد.
طبق گفته Malwarebytes، Carbonato در هاست های Docker با یک API که در پورت 2375 بدون احراز هویت در معرض دید قرار می گیرد، پخش می شود.
بدافزار به آن API متصل میشود و به دیمون دستور میدهد تا یک کانتینر ممتاز را راهاندازی کند و به میزبان دسترسی داشته باشد.
سپس یک تونل SSH معکوس را باز می کند، یک سرور SSH را با کلید اپراتور نصب می کند و استقرار جدید را از طریق تلگرام گزارش می دهد. در همان زمان، اسکریپت ها cron jobs، systemd timer، rc.local و قلاب OpenRC را برای ماندگاری تنظیم می کنند.
یکی از جنبه های قابل توجه این حمله این است که چارچوب عامل هوش مصنوعی Hermes Agent با استفاده از عاملی به نام "GH0ST" با دستورالعمل هایی که فایل شخصی "SOUL.md" پیش فرض را بازنویسی می کند، روی هاست ها نصب می شود.
هرمس اخیرا به طور گسترده در عملیات های مخرب سایبری مورد سوء استفاده قرار گرفته است. اخیرا، شرکت امنیت سایبری Gambit یک عملیات در مقیاس بزرگ اسکیمینگ کارت را مستند کرده است که 600000 جزئیات کارت اعتباری را به سرقت برده است.
در مورد Carbonato، هرمس دستورات وظایف دریافت شده از طریق تلگرام، از جمله جمعآوری کلیدهای AI API، اعتبارنامههای SSH، نشانههای دسترسی و سایر دادهها، اجرای دستورات و ارسال نتایج را انجام میدهد.
محققان این را به عنوان یک فرآیند اپراتور محور که شامل یک تبادل "حلقه فرمان تعاملی" است، توصیف می کنند.
محققان ThreatDown خاطرنشان میکنند: «مدل وظیفه را تفسیر میکند، دستورات پایانه را مینویسد، خروجی را میخواند، و تصمیم میگیرد که در مرحله بعد چه کاری انجام دهد».
«عامل آن دستورات را بر روی قربانی اجرا میکند و گزارش آن را به چت تلگرامی که گزارشهای استقرار را نیز دریافت میکند، برمیگرداند.»
قابلیت کرممانند بدافزار به آن اجازه میدهد تا به دیگر شیاطین Docker در معرض انتشار پیدا کند و توسط اسکریپتهایی کنترل میشود که شبکههای متصل به میزبان را هر پنج دقیقه یکبار اسکن میکنند.
هر سازش جدید، ایمپلنت را از رجیستری بیرون میکشد، همان ظرف ممتاز را راهاندازی میکند و وارد حلقه ماندگاری و اسکن میشود.
ThreatDown نمی تواند Carbonato را به هیچ خوشه تهدید شناخته شده نسبت دهد، اما بر اساس شواهد مختلف، به کاستاریکا به عنوان مکان احتمالی اپراتور اشاره می کند.
برای جلوگیری از عفونت، محققان توصیه میکنند که APIهای Docker daemon را خارج از شبکه نگه دارید و نیاز به احراز هویت در رجیستریها داشته باشید.
نشانههای حملات Carbonato شامل فایل شخصی GH0ST، تنظیمات CARBONATO_API_KEY، ترافیک غیرمنتظره تلگرام و معکوس کردن تونلهای SSH به سمت AS262145 است.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید ClosedQuorum ویندوز از هوش مصنوعی برای تصمیم گیری در مورد حمله استفاده می کند
بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند
آژانس داده اسپانیا اولین گزارش از نقض داده های مبتنی بر هوش مصنوعی را دریافت کرد
حمله مبتنی بر هوش مصنوعی از نقص های PaperCut برای هک کردن 395 سازمان استفاده کرد
هکرها چارچوب های هوش مصنوعی را برای سرقت اعتبار در مقیاس گسترده می سازند
متن اصلی (انگلیسی)
New Carbonato malware uses AI agents to hijack exposed Docker hosts
A new botnet malware called Carbonato is targeting insecure hosts running Docker daemons to install the Hermes Agent AI framework and take control. [...]