Ботнет CARBONATO распространяется через открытые Docker API

Ботнет CARBONATO атакует неаутентифицированные демоны Docker, доступные через TCP-порт 2375. Злоумышленники используют Docker API, чтобы создать привилегированный контейнер с файловой системой хоста и сетевым пространством имён хоста, а также пространством имён PID. Затем через Docker exec и nsenter они выполняют команды непосредственно на хосте. Тот же механизм служит для установки вредоносного ПО и получения контроля над системой.

Закрепление и управление заражёнными хостами

Имплант обеспечивает закрепление и удалённый доступ. В его арсенале обратный SSH-туннель к ретранслятору в Коста-Рике, установленный SSH-сервер и SSH-ключи, которыми управляют злоумышленники. Для маскировки CARBONATO использует контейнер с именем systemd-resolved, поддельный баннер резолвера и аргументы процесса, имитирующие поток ядра kworker/u2:0.

Для закрепления также используются задания cron, таймеры systemd, rc.local и OpenRC. Файлы могут получать атрибут неизменяемости. Если контейнеры или файлы удаляют, процессы-сторожа повторно загружают имплант из открытого реестра Docker.

CARBONATO устанавливает Hermes Agent, открытый агентский фреймворк, не меняя исходный код. Файл SOUL.md заменяется персоной GH0ST. Она инструктирует агента поддерживать закрепление, выполнять команды оператора из Telegram и собирать учётные данные. В промпте приоритет отдан ключам API провайдеров ИИ, паролям, токенам и открытым конечным точкам ИИ. Собранные данные сохраняются в каталоге /root/.hermes/loot/.

Задачи поступают через Telegram в LLM-шлюз. Он генерирует команды терминала, которые агент выполняет на скомпрометированном хосте.

Распространение и признаки заражения

Каждые пять минут ботнет определяет локальные и мостовые сети Docker, сканирует каждую подсеть /24 в поисках сервисов Docker на порту 2375 и разворачивается на доступных системах. Заражённые хосты загружают имплант из реестра Docker злоумышленников. Реестр также служит точкой обновления и распространения.

Уязвимость реестра раскрыла репозитории, метаданные образов, адреса управления, сведения о боте в Telegram и пароль к LLM-шлюзу. К признакам, которые могут помочь обнаружить активность CARBONATO, относятся:

  • несанкционированно открытый Docker API;
  • персона GH0ST в файле /root/.hermes/SOUL.md;
  • записи CARBONATO_API_KEY;
  • необъяснимый трафик в Telegram;
  • файл закрепления .docker-network-monitor;
  • маскированные процессы kworker/u2:0;
  • подозрительные файлы с атрибутом неизменяемости.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных