Admin
Администратор
Исследователи обнаружили ботнет CARBONATO, который работает на базе Docker и активен с октября 2024 года. Угроза была выявлена после обнаружения незащищённого реестра контейнеров, содержащего весь инструментарий злоумышленников. В ходе пассивного сбора данных за один день исследователи получили 4,3 ГБ информации, включая 59 репозиториев и 234 тега. Ботнет сканирует сеть в поисках Docker-демонов с открытым портом 2375, что позволяет ему получать несанкционированный доступ к системам. После проникновения вредоносный скрипт устанавливает обратный SSH-туннель на реле в Коста-Рике и отправляет отчёт о внедрении в Telegram. Особенностью CARBONATO является использование фреймворка Hermes Agent с модифицированным файлом SOUL.md, который переименовывает агента в GH0ST и задаёт ему malicious-инструкции. Основной целью ботнета является сбор API-ключей от крупных провайдеров ИИ, таких как OpenAI и Google, для финансирования собственного шлюза искусственного интеллекта.