Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CARBONATO: ботнет превращает открытые Docker API в сеть ИИ-агентов для кражи ключей LLM

25 сентября 2026·6 мин чтения
Docker APIHermes Agent
CARBONATO: ботнет превращает открытые Docker API в сеть ИИ-агентов для кражи ключей LLM

Коротко о главном

Ботнет CARBONATO, описанный исследователями ThreatDown (Malwarebytes) 22 сентября 2026 года, захватывает Docker-хосты с открытым без аутентификации API на порту 2375, закрепляется на сервере и ставит на него open-source ИИ-агента Hermes. Главная добыча — ключи API OpenAI, Anthropic, Google и других LLM-провайдеров. Закройте Docker API от сети и перевыпустите ИИ-ключи.

Новизна кейса не в точке входа — незащищённый Docker API эксплуатируют годами, — а в том, что происходит после взлома. Вместо самописного бэкдора операторы используют легитимный фреймворк ИИ-агента и управляют им через Telegram обычными текстовыми командами. Если ваша команда держит контейнерную инфраструктуру без регулярного харденинга, это повод провести аудит информационной безопасности и пересмотреть, кому и откуда доступен демон Docker.

Вторая часть урока касается продуктов со встроенным ИИ: ключи API моделей стали самостоятельной ценностью на чёрном рынке, наравне с SSH-ключами и паролями от баз данных. Выстроенный процесс DevOps с хранилищем секретов и ротацией ключей закрывает большую часть этого риска.

Что обнаружили исследователи

Команда ThreatDown получила доступ к операционным артефактам группировки: в августе 2026 года исследователи нашли её собственный Docker-реестр, открытый без аутентификации с мая. В нём было 59 репозиториев, 234 тега образов, 605 проверенных блобов и 4,3 ГБ данных, а сами артефакты охватывают период с октября 2024 по август 2026 года. Иными словами, кампания развивалась почти два года, прежде чем о ней рассказали публично. 24 сентября разбор подхватил BleepingComputer, после чего о ботнете написали и русскоязычные профильные издания.

Число заражённых хостов исследователи не называют. Операторов с высокой вероятностью связывают с Коста-Рикой: отчёты о развёртывании написаны на испанском с региональным «восео», часть конфигураций образов использует часовой пояс America/Costa_Rica, в Telegram-нике фигурирует код страны +506, а обратные SSH-туннели заканчиваются в коста-риканской автономной системе AS262145.

Как CARBONATO захватывает сервер

Цепочка атаки короткая и не требует ни одной уязвимости в классическом смысле — только ошибки конфигурации:

1. Сканер находит демон Docker, который слушает TCP-порт 2375 без TLS и аутентификации.

2. Через API запускается привилегированный контейнер с примонтированной файловой системой хоста, а через Docker exec и nsenter атакующий выходит из контейнера на сам сервер.

3. На хост ставится SSH-сервер с ключом операторов, открывается обратный SSH-туннель к ретранслятору; номер порта вычисляется из MD5-хеша IP-адреса жертвы.

4. Закрепление идёт сразу несколькими путями — cron, таймеры systemd, rc.local и хуки OpenRC. Файлы помечаются как неизменяемые, а сторожевые процессы заново скачивают имплант из реестра, если его удалили.

5. Каждые пять минут червь определяет подключённые сети и мосты Docker и сканирует каждую подсеть /24 в поисках следующего открытого API на порту 2375.

Параллельно на части хостов разворачивается майнер XMRig, замаскированный под системную службу /usr/sbin/systemd-logind. Но майнинг здесь — побочный доход, а не цель.

Роль ИИ-агента: зачем ботнету Hermes

Самая необычная деталь — ставка на готовый ИИ-фреймворк. Hermes Agent — проект Nous Research под лицензией MIT; сам код злоумышленники не меняли. Вместо этого они перезаписали файл персоны SOUL.md: промпт на 39 строк называет агента GH0ST, велит поддерживать закрепление, выполнять инструкции из Telegram и в первую очередь собирать ключи API к ИИ-сервисам. Команды для терминала генерирует LLM через шлюз операторов, а агент исполняет их на заражённом хосте и возвращает результат в чат.

Приоритеты добычи прописаны явно: сначала ключи OpenAI, Anthropic, Google/Gemini, OpenRouter, Together, Groq, Mistral, Cohere, а также конфигурации LocalAI, Ollama, vLLM, LiteLLM и One API; затем SSH-учётки, токены доступа и пароли баз данных. Всё найденное складывается открытым текстом в каталог /root/.hermes/loot/. Для защитников это означает смену модели угроз: вредоносное поведение задаётся промптом, а не бинарником, поэтому сигнатурный антивирус видит лишь легитимный open-source агент.

Что делать командам разработки и DevOps

Меры по убыванию срочности, основанные на рекомендациях ThreatDown:

Закройте поверхность атаки. Демон Docker не должен слушать сеть без взаимной TLS-аутентификации; по умолчанию используйте Unix-сокет, а удалённое управление — только через SSH или VPN. Проверьте, нет ли порта 2375 во внешнем и во внутреннем периметре, включая облачные группы безопасности. Любой приватный реестр образов — только с аутентификацией.

Проведите охоту за индикаторами. Ищите файл /root/.hermes/SOUL.md со строкой GH0ST, переменную CARBONATO_API_KEY в .env, исполняемый /usr/local/bin/.docker-network-monitor, процессы с маскировкой под [kworker/u2:0], неизменяемые файлы в cron и systemd, а также неожиданный исходящий трафик в Telegram и туннели в сторону AS262145.

Считайте ключи LLM критичными секретами. Составьте реестр мест, где они лежат, храните их в менеджере секретов, а не в .env на хосте, ограничьте права и бюджет каждого ключа, настройте алерты на аномальный расход и ротируйте ключи по расписанию. Если хост мог быть скомпрометирован — перевыпускайте все ключи, которые на нём были.

При находке действуйте как при инциденте: изолируйте хост, пересоберите его из доверенного образа, а не «вычищайте» — сторожевые процессы и неизменяемые файлы переживут частичную очистку.

Часто задаваемые вопросы

Есть ли в Docker уязвимость, которую нужно пропатчить? Нет. CARBONATO эксплуатирует не баг, а небезопасную конфигурацию: API демона, открытый в сеть без аутентификации. Обновление Docker само по себе не поможет — нужно закрыть порт 2375 и включить TLS-аутентификацию.

Опасен ли сам Hermes Agent? Фреймворк легитимен и не модифицирован. Злоумышленники используют его как «исполнителя», задавая поведение через файл персоны. Риск в том, что вредоносную активность сложнее отличить от штатной работы ИИ-агента.

Почему целью стали именно ключи ИИ-сервисов? Ключ к платной модели можно перепродать или использовать для собственных задач за чужой счёт, а утечка часто замечается только по счёту от провайдера. Для компании это прямые финансовые потери и риск утечки данных, если ключ даёт доступ к истории запросов или файлам.

Как быстро проверить свои серверы? Просканируйте диапазоны на открытый TCP 2375, проверьте конфигурацию dockerd на флаг -H tcp:// без TLS и найдите на хостах индикаторы из раздела выше.

Источники

ThreatDown by Malwarebytes — CARBONATO: a botnet built around an AI agent, 22 сентября 2026 года (первоисточник).

BleepingComputer — New Carbonato malware uses AI agents to hijack exposed Docker hosts, 24 сентября 2026 года.

Docker Docs — Protect the Docker daemon socket (официальная документация по защите API демона).

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Docker и секреты ИИ-сервисов под защитой?

Проверим контейнерную инфраструктуру на открытые API и слабые конфигурации, настроим хранилище секретов и ротацию ключей LLM, чтобы ботнеты вроде CARBONATO не нашли у вас точку входа.

Заказать аудит безопасности