Carbonato-Botnetz kapert exponierte Docker-Hosts über KI-Agenten

Carbonato-Botnetz kapert exponierte Docker-Hosts über KI-Agenten

Die Carbonato-Malware zielt auf Docker-Hosts mit einer offenen API auf Port 2375 ab, installiert den Hermes-KI-Agenten GH0ST, um Zugangsdaten zu sammeln, und breitet sich auf andere Hosts aus.

Sicherheitsforscher des Unternehmens für Unternehmenssicherheit ThreatDown haben eine neue Botnetz-Malware namens Carbonato dokumentiert, die Docker-Hosts kapert, deren Remote-Management-API (Application Programming Interface, eine Reihe von Regeln, die es anderen Programmen ermöglicht, Docker zu steuern) auf Port 2375 ohne Authentifizierung exponiert ist. Docker ist eine beliebte Plattform zum Ausführen von Software in Containern, also leichtgewichtigen Paketen, die die Ressourcen des Host-Computers gemeinsam nutzen, und viele Websites und Online-Dienste verlassen sich darauf. Die Malware erreicht diese API, weist den Docker-Daemon (den Hintergrunddienst, der Container verwaltet) an, einen privilegierten Container zu starten, der über zusätzliche Berechtigungen für den Zugriff auf den zugrunde liegenden Host verfügt, und installiert dann das Hermes Agent AI-Framework, ein Tool, das es einem großen Sprachmodell ermöglicht, Befehle auszuführen und mit einem Computer zu interagieren. Der installierte Agent heißt GH0ST und überschreibt die Standard-Persona-Datei SOUL.md, eine Konfiguration, die das Verhalten des Agenten definiert. ThreatDown entdeckte die Malware in einer nicht authentifizierten Docker-Registry, einem Speicherort für Docker-Images, auf den jeder ohne Anmeldung zugreifen kann, mit fast 60 Repositories und 4,3 GB Image-Daten. Die Forscher fanden Betriebsnachweise aus dem Zeitraum Oktober 2024 bis August 2026, und das Archiv enthielt auch Details zu einer separaten Kampagne, die gefälschte Krypto-Wallet-Apps verbreitete.

Sobald eine Verbindung hergestellt ist, öffnet Carbonato einen Reverse-SSH-Tunnel, eine Verbindung, die es einem externen Angreifer ermöglicht, auf den Rechner zuzugreifen, indem dieser sich nach außen zum Angreifer verbindet. Es installiert einen SSH-Server mit dem Schlüssel der Betreiber, damit Angreifer sich sicher anmelden können, und meldet jede neue Bereitstellung über Telegram, so ThreatDown. Die Malware richtet auch Persistenz über Cron-Jobs, Systemd-Timer, rc.local und OpenRC-Hooks ein, alles gängige Methoden, um Programme automatisch beim Start eines Computers oder nach Zeitplan auszuführen. Das bedeutet, dass die Infektion Neustarts übersteht und auf dem Opferrechner weiterläuft. Jeder neu infizierte Host wird Teil eines Botnetzes, eines Netzwerks kompromittierter Computer, die von Kriminellen remote gesteuert werden.

Der auffälligste Teil des Angriffs ist die Verwendung von Hermes Agent als Kommando- und Kontrollebene. ThreatDown-Forscher beschreiben eine interaktive Befehlsschleife: Das Modell interpretiert eine Aufgabe, schreibt Terminalbefehle, liest die Ausgabe und entscheidet, was als Nächstes zu tun ist. Der GH0ST-Agent empfängt Aufgabenbefehle über Telegram und kann KI-API-Schlüssel, SSH-Zugangsdaten, Zugriffstoken und andere Daten sammeln, Befehle auf dem Opfer ausführen und die Ergebnisse zurücksenden. Dieses Design ermöglicht es Betreibern, Anweisungen auf hoher Ebene zu geben, anstatt jeden Befehl selbst einzutippen, und nutzt die Fähigkeit des KI-Agenten, mit dem kompromittierten Host zu interagieren. Die Anweisungen des GH0ST-Agenten überschreiben die Standard-Persona-Datei SOUL.md und ersetzen die normalen Regeln, die den Agenten sonst einschränken würden, durch die eigenen Anweisungen des Angreifers.

Carbonato hat auch wurmartige Ausbreitungsfähigkeiten. Skripte auf jedem infizierten Host scannen alle fünf Minuten die mit diesem Host verbundenen Netzwerke und suchen nach anderen Docker-Daemons mit exponierter API. Wenn ein neues Ziel gefunden wird, zieht die Malware ihr Implantat aus derselben Registry, startet denselben privilegierten Container und tritt in dieselbe Persistenz- und Scan-Schleife ein. ThreatDown konnte Carbonato keinem bekannten Bedrohungscluster zuordnen, aber aufgrund verschiedener Beweise deuten die Forscher auf Costa Rica als möglichen Standort des Betreibers hin. Das Unternehmen weist auch darauf hin, dass Hermes in jüngster Zeit in anderen bösartigen Operationen missbraucht wurde, darunter eine groß angelegte Card-Skimming-Operation, die vom Cybersicherheitsunternehmen Gambit dokumentiert wurde und bei der 600.000 Kreditkartendaten gestohlen wurden.

Um eine Infektion zu verhindern, empfiehlt ThreatDown, Docker-Daemon-APIs vom Netzwerk fernzuhalten und Authentifizierung für Registries zu verlangen. Organisationen sollten auf Anzeichen von Carbonato achten, darunter eine GH0ST-Persona-Datei, die Einstellung CARBONATO_API_KEY, unerwarteten Telegram-Datenverkehr und Reverse-SSH-Tunnel in Richtung AS262145, die Netzwerkkennung, die mit dem Tunnel-Endpunkt der Angreifer verbunden ist. Diese Indikatoren können Sicherheitsteams helfen, eine Kompromittierung frühzeitig zu erkennen. Für Teams, die Container-Infrastruktur betreiben, bietet AEU-I (https://aeu-i.com) sicherheitsorientierte IT- und Infrastrukturberatung, die dabei helfen kann, zu überprüfen, wie Docker-Daemons und Registries exponiert sind, und so die Art von Exposition zu reduzieren, die Carbonato ausnutzt.

So schützen Sie sich

  1. Wenn Sie Docker oder ähnliche Container-Software betreiben, prüfen Sie, ob der Port für die Fernverwaltung (2375) aus dem Internet erreichbar ist; blockieren Sie ihn mit einer Firewall oder einer Cloud-Sicherheitsgruppe.
  2. Aktivieren Sie die Authentifizierung für jede Docker-Registry, die Sie verwenden, und schützen Sie sie mit einem starken, einzigartigen Passwort oder Schlüssel.
  3. Überwachen Sie Ihren Server auf unerwartete ausgehende Verbindungen zu Telegram oder unbekannten Adressen, die auf eine Kompromittierung hindeuten können.
  4. Wenn Sie eine Datei namens SOUL.md finden, die Sie nicht erstellt haben, oder eine Konfigurationseinstellung namens CARBONATO_API_KEY, behandeln Sie den Rechner als kompromittiert und bauen Sie ihn aus einem sauberen Backup neu auf.
  5. Vermeiden Sie es, Container mit privilegiertem Zugriff auf den Host auszuführen; gewähren Sie nur die minimalen Berechtigungen, die die Software zum Funktionieren benötigt.
  6. Halten Sie das Betriebssystem Ihres Servers und die Docker-Software aktuell und spielen Sie Sicherheitsupdates so schnell wie möglich ein.

Begriffe Erklärt

  • Docker Eine Plattform, die Software in Container verpackt, die die Ressourcen des Host-Computers gemeinsam nutzen.
  • API Application Programming Interface, eine Reihe von Regeln, die es einem Programm ermöglicht, ein anderes zu steuern.
  • SSH Secure Shell, eine Methode, um sich sicher über ein Netzwerk mit einem Computer zu verbinden und ihn zu steuern.
  • Reverse SSH tunnel Eine Verbindung, die es einem externen Angreifer ermöglicht, auf einen Computer in einem internen Netzwerk zuzugreifen, indem sich dieser Computer nach außen zum Angreifer verbindet.
  • Botnet Ein Netzwerk infizierter Computer, die von Kriminellen remote gesteuert werden und oft zum Stehlen von Daten oder für Angriffe verwendet werden.
  • AI agent Ein Programm, das ein großes Sprachmodell verwendet, um Anweisungen zu lesen, Befehle auszuführen und zu entscheiden, was als Nächstes zu tun ist.
  • Registry Ein Speicherort für Docker-Images, die verpackte Software, aus der Container ausgeführt werden.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung