Ботнет Carbonato захватывает Docker-хосты через ИИ-агента и Telegram

Исследователи ThreatDown обнаружили ботнет Carbonato, который атакует серверы с открытым Docker API без аутентификации. Вредоносная программа получает контроль над хостом через Docker, закрепляется в системе и устанавливает ИИ-агента Hermes Agent для выполнения команд операторов через Telegram. Главная цель злоумышленников — ключи API сервисов искусственного интеллекта.
Следы операции нашли в публично доступном Docker Registry без авторизации. За один день пассивного сбора данных специалисты получили 59 репозиториев, 234 тега образов, 605 проверенных блобов и 4,3 ГБ данных. Архив охватывал период с октября 2024 года по август 2026-го и содержал материалы о Carbonato и распространении поддельных криптокошельков.
Carbonato ищет Docker-демоны, принимающие соединения на порту 2375 без аутентификации. После обнаружения такой цели ботнет запускает привилегированный контейнер с доступом к файловой системе, процессам и сетевому пространству хоста. Через контейнер вредоносный код выполняет команды уже на самом сервере.
Ботнет Carbonato: закрепление и распространение
После взлома Carbonato открывает обратный SSH-туннель к промежуточному серверу в Коста-Рике. Скрипт также устанавливает SSH-сервер, добавляет ключ операторов и отправляет в Telegram отчёт о новом заражении с идентификатором контейнера, именем хоста, IP-адресом и страной. В отчётах используется испанская форма voseo, распространённая в ряде стран Центральной и Южной Америки.
Для маскировки имплант запускается в контейнере с именем systemd-resolved, показывает поддельный баннер системной службы и использует аргументы процесса, похожие на имя потока ядра Linux. Удалить его тоже непросто: скрипты создают механизмы автозапуска через cron, таймеры systemd, rc.local и OpenRC, а затем делают связанные файлы неизменяемыми. Отдельные наблюдатели следят за контейнером и его файлами, повторно загружая образ из Registry при удалении.
Распространением занимается не ИИ-агент, а окружающие его скрипты. Каждые пять минут они определяют сети, подключённые к скомпрометированному хосту и его Docker-мостам, после чего проверяют адреса в подсетях /24 на наличие открытого Docker API. Найденные системы получают тот же контейнер, механизм закрепления и цикл сканирования. Поэтому ботнет может двигаться по сети без новой команды оператора.
Hermes Agent получает команды из Telegram
На захваченном сервере Carbonato устанавливает Hermes Agent, открытый фреймворк с лицензией MIT от Nous Research. Сам фреймворк остаётся без изменений, но вредоносный контейнер заменяет его файл персоны SOUL.md. В него добавлен 39-строчный промпт, который называет агента GH0ST, требует поддерживать доступ к системе и выполнять поступающие через Telegram инструкции.

В инструкциях GH0ST ключи API ИИ-провайдеров поставлены выше SSH-учётных данных, токенов доступа, баз данных и других секретов. Промпт упоминает 14 поставщиков, включая OpenAI, Anthropic, Google, Mistral, Cohere, Ollama и vLLM. Агент должен сохранять найденные ключи, пароли и токены в открытом виде, чтобы операторы могли использовать их повторно.
Оператор отправляет задачу в Telegram, после чего Hermes Agent передаёт её вместе с изменённой персоной на LLM-шлюз операции. Модель формирует команды для терминала, получает их результаты и выбирает следующие действия, а агент запускает команды на заражённой машине и возвращает отчёт в тот же чат. Шлюз работал на бесплатном тарифе, рекламировал 12 моделей и предоставлял через API 27 моделей.
Модель интерпретирует задачу, пишет команды для терминала, читает вывод и решает, что делать дальше. Агент выполняет эти команды на устройстве жертвы и отправляет отчёт в Telegram-чат.
Исследователи ThreatDown
По данным ThreatDown, на 3 сентября 2026 года работали шесть из семи известных реестров операции, а также фишинговые сайты, CDN и LLM-шлюз. Часовой пояс образов, псевдоним Carbo506, код страны +506 и конечная точка SSH-туннелей указывают на возможную связь операторов с Коста-Рикой.
Для защиты от Carbonato исследователи рекомендуют не открывать Docker API в сеть и включать аутентификацию для всех Registry. Среди признаков заражения названы файл SOUL.md с упоминанием GH0ST, переменная CARBONATO_API_KEY, необъяснимые подключения серверов к Telegram, обратные SSH-туннели и подозрительные механизмы автозапуска.



