Homelab / InfraNieuwsAI-generated

Carbonato-malware kaapt open Docker-hosts en zet er een AI-agent op

Onderzoekers van ThreatDown hebben een botnet beschreven dat onbeveiligde Docker-hosts overneemt en er vervolgens een AI-agent op installeert die de aanvaller via Telegram aanstuurt. De malware heet Carbonato en heeft wormeigenschappen: besmette machines scannen zelf verder naar nieuwe slachtoffers. BleepingComputer berichtte er donderdag over.

Hoe de onderzoekers erbij kwamen

Het onderzoek begon bij een Docker-registry die zonder authenticatie aan het internet hing. Daarin stonden bijna zestig repositories met in totaal 4,3 GB aan image-data. De onderzoekers haalden er operationeel bewijsmateriaal uit dat loopt van oktober 2024 tot augustus 2026 — de operatie draait dus al bijna twee jaar. In hetzelfde archief zat daarnaast een losse campagne die namaak-apps voor cryptowallets verspreidde.

ThreatDown kan Carbonato niet aan een bekende groepering koppelen. Op basis van diverse aanwijzingen wijzen de onderzoekers Costa Rica aan als mogelijke locatie van de operator.

De aanvalsketen

Het startpunt is bekend terrein: een Docker-daemon met de API op poort 2375 open naar buiten, zonder authenticatie. Wie die poort kan bereiken, kan de daemon opdrachten geven. Carbonato laat er een geprivilegieerde container starten, en heeft daarmee in de praktijk toegang tot de hostmachine.

Daarna volgt een vrij klassieke reeks stappen. De malware opent een reverse SSH-tunnel, installeert een SSH-server met de sleutel van de aanvaller en meldt de verse besmetting via Telegram. Voor persistentie worden cronjobs, systemd-timers, rc.local en OpenRC-hooks aangemaakt — vier verschillende haakjes, zodat het opruimen van één ervan niet genoeg is.

De verspreiding gaat via scripts die elke vijf minuten de netwerken scannen waar de host aan hangt. Elke nieuwe besmetting haalt de implant uit de registry, start dezelfde geprivilegieerde container en begint opnieuw met persistentie en scannen.

Een AI-agent als payload

Het opvallendste onderdeel is wat er daarna op de machine wordt gezet: het AI-agentframework Hermes Agent, met een agent die "GH0ST" heet. De standaard-persona in het bestand SOUL.md wordt daarbij overschreven met eigen instructies.

Hermes verwerkt taken die via Telegram binnenkomen. Volgens de onderzoekers gaat het om het verzamelen van API-sleutels voor AI-diensten, SSH-inloggegevens en toegangstokens, en om het uitvoeren van commando's waarvan de uitvoer wordt teruggestuurd. ThreatDown beschrijft dat als een interactieve commandolus: "Het model interpreteert de taak, schrijft terminalcommando's, leest de uitvoer en bepaalt wat het daarna doet." Het resultaat gaat terug naar dezelfde Telegram-chat die ook de meldingen van nieuwe besmettingen ontvangt.

Hermes is vaker misbruikt. BleepingComputer wijst op een eerder gedocumenteerde grootschalige card-skimmingoperatie waarbij 600.000 creditcardgegevens werden buitgemaakt.

Wat je kunt controleren

Het advies van de onderzoekers is onveranderd basaal: houd de Docker-daemon-API van het netwerk af en zet authenticatie op je registry. Een daemon die alleen via een unix-socket of over SSH bereikbaar is, is voor deze aanval niet interessant.

Als indicatoren noemt ThreatDown een SOUL.md met de GH0ST-persona, de instelling CARBONATO_API_KEY, onverwacht Telegram-verkeer vanaf je host en reverse SSH-tunnels richting AS262145.