پرش به محتوای اصلی
آخرین اخبار
۲ وایر پاداش مطالعه

بدافزار جدید Carbonato با به‌کارگیری ایجنت‌های هوش مصنوعی سرورهای Docker را تسخیر می‌کند

انتشار:۳ مهر ۱۴۰۵(۳ روز پیش)
۳ دقیقه زمان مطالعه
۰ دیدگاه

بدافزار بات‌نت جدیدی به نام Carbonato با هدف قرار دادن سرورهای ناامن Docker، فریم‌ورک هوش مصنوعی Hermes Agent را مستقر می‌کند تا کنترل سیستم‌ها را به دست گرفته و دستورات مهاجمان را اجرا کند.

بدافزار جدید Carbonato با به‌کارگیری ایجنت‌های هوش مصنوعی سرورهای Docker را تسخیر می‌کند

در یک نگاه (نکات کلیدی خبر)

خلاصه مهم‌ترین نکات و تحولات این گزارش برای مطالعه سریع

  • بدافزار بات‌نت Carbonato با اسکن پورت ۲۳۷۵ و نفوذ به دیمن‌های بدون احراز هویت Docker، کانتینرهایی با دسترسی ویژه روی سرور قربانی ایجاد می‌کند.
  • این بدافزار از فریم‌ورک هوش مصنوعی Hermes Agent و ایجنتی به نام GH0ST برای تحلیل وظایف، اجرای دستورات خط فرمان و سرقت اطلاعات استفاده می‌کند.
  • مهاجمان از طریق Telegram با ایجنت هوش مصنوعی در تعامل هستند و کلیدهای API هوش مصنوعی، دسترسی‌های SSH و توکن‌ها را استخراج می‌کنند.
  • کارشناسان امنیتی توصیه می‌کنند درگاه‌های Docker daemon از شبکه عمومی مخفی شده و احراز هویت روی تمامی مخازن ایمیج اعمال گردد.

بدافزار جدیدی در قالب بات‌نت به نام Carbonato با هدف قرار دادن سرورهای ناامنی که دیمن Docker روی آن‌ها اجرا می‌شود، فریم‌ورک ایجنت هوش مصنوعی Hermes Agent را برای به دست گرفتن کنترل این سیستم‌ها نصب می‌کند.

این بدافزار از قابلیت‌های کرم‌گونه (Worm-like) برخوردار است و در یک رجیستری بدون احراز هویت Docker کشف شده که نزدیک به ۶۰ مخزن و ۴٫۳ گیگابایت داده ایمیج را در خود جای داده بود.

پژوهشگران شرکت ThreatDown شواهدی عملیاتی به دست آورده‌اند که بازه زمانی اکتبر ۲۰۲۴ تا آگوست ۲۰۲۶ را پوشش می‌دهد. این آرشیو علاوه بر بات‌نت مذکور، شامل جزئیاتی پیرامون یک کارزار مجزا برای توزیع نسخه‌های جعلی اپلیکیشن‌های کیف پول رمزارز نیز بوده است.

طبق یافته‌های ThreatDown، بدافزار Carbonato در میان میزبان‌های Docker که API آن‌ها روی پورت ۲۳۷۵ بدون احراز هویت در دسترس شبکه قرار دارد، تکثیر می‌شود.

این بدافزار به API مذکور متصل شده و به دیمن داکر دستور می‌دهد تا یک کانتینر با دسترسی ویژه (Privileged) را اجرا کند؛ اقدامی که دسترسی مستقیم به سیستم‌عامل میزبان را برای آن فراهم می‌سازد.

سپس با باز کردن یک تونل SSH معکوس (Reverse SSH Tunnel) و نصب سرور SSH به همراه کلیدهای اختصاصی اپراتورها، استقرار موفق خود را از طریق Telegram گزارش می‌دهد. هم‌زمان با این فرآیند، اسکریپت‌های بدافزار با ایجاد کران‌جاب‌ها (cron jobs)، تایمرهای systemd و هوک‌های rc.local و OpenRC بقای حضور خود را در سیستم قربانی تضمین می‌کنند.

یکی از جنبه‌های متمایز این حمله، نصب فریم‌ورک ایجنت هوش مصنوعی Hermes Agent روی میزبان‌های آلوده است. این فریم‌ورک از ایجنتی به نام «GH0ST» استفاده می‌کند و دستورالعمل‌های آن به‌گونه‌ای تنظیم شده‌اند که فایل پیش‌فرض شخصیت ایجنت موسوم به «SOUL.md» را بازنویسی می‌کنند.

دستورالعمل‌های ایجنت GH0ST
دستورالعمل‌های ایجنت GH0ST (منبع تصویر: ThreatDown)

فریم‌ورک Hermes اخیراً در عملیات‌های مخرب سایبری به‌وفور مورد سوءاستفاده قرار گرفته است. چندی پیش، شرکت امنیت سایبری Gambit از یک عملیات گسترده اسکینگ کارت‌های اعتباری پرده برداشت که طی آن اطلاعات ۶۰۰ هزار کارت بانکی سرقت شده بود.

در حمله بدافزار Carbonato، ایجنت Hermes مدیریت فرامین دریافتی از طریق Telegram را بر عهده می‌گیرد؛ وظایفی نظیر جمع‌آوری کلیدهای API سرویس‌های هوش مصنوعی، اطلاعات ورود SSH، توکن‌های دسترسی و سایر داده‌های حیاتی، اجرای دستورات و بازگرداندن نتایج به مهاجمان.

پژوهشگران این فرآیند را ساختاری تحت هدایت اپراتور توصیف می‌کنند که بر یک تبادل «حلقه فرمان تعاملی» (Interactive Command Loop) استوار است.

محققان ThreatDown در این رابطه اشاره می‌کنند: «مدل هوش مصنوعی وظیفه محول‌شده را تفسیر می‌کند، دستورات ترمینال را می‌نویسد، خروجی را بررسی کرده و سپس تصمیم می‌گیرد که گام بعدی چه باشد.»

آن‌ها می‌افزایند: «این ایجنت دستورات مذکور را روی سیستم قربانی اجرا می‌کند و گزارش آن را به چت تلگرامی که گزارش‌های اولیه استقرار را نیز دریافت می‌کرد، ارسال می‌کند.»

قابلیت کرم‌گونه این بدافزار امکان انتشار خودکار آن را به سایر دیمن‌های در دسترس Docker فراهم می‌کند؛ این سازوکار توسط اسکریپت‌هایی مدیریت می‌شود که شبکه‌های متصل به هاست قربانی را هر پنج دقیقه یک بار اسکن می‌کنند.

با هر نفوذ جدید، فایل بدافزار از رجیستری دانلود شده، همان کانتینر با دسترسی ویژه اجرا می‌شود و چرخه حفظ پایداری و اسکن شبکه مجدداً آغاز می‌گردد.

گرچه کارشناسان ThreatDown نتوانسته‌اند Carbonato را به گروه تهدید شناخته‌شده‌ای نسبت دهند، اما شواهد موجود حاکی از آن است که اپراتور این بدافزار احتمالاً در کاستاریکا مستقر است.

برای جلوگیری از آلودگی، متخصصان امنیتی توصیه می‌کنند که API دیمن Docker هرگز در دسترس شبکه عمومی قرار نگیرد و احراز هویت برای تمام رجیستری‌ها اجباری شود.

از جمله نشانه‌های نفوذ Carbonato می‌توان به وجود فایل پرسونای GH0ST، تنظیمات متغیر CARBONATO_API_KEY، ترافیک غیرعادی به سمت Telegram و برقراری تونل‌های معکوس SSH به مقصد AS262145 اشاره کرد.

دیدگاه ها و گفتگوی تخصصی

نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید

۰ دیدگاه

هنوز دیدگاهی برای این مطلب ثبت نشده است

اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.

مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!
آخرین اخبار

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعه‌دهنده‌ها قید مدل‌های گران‌قیمت را می‌زنند!

مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمع‌وجور و تخصصی نشان می‌دهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدل‌های غول‌پیکر و پرهزینه ندارید و گزینه‌های بهینه همچنان در اوج هستند.

۲ دقیقه مطالعه
۰
۶ مهر
جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!
آخرین اخبار

جاسوسی هوش مصنوعی در محل کار؛ کارمندان می‌گویند کارفرماها باید قانوناً مچ‌گیری‌هایشان را لو بدهند!

نظرسنجی‌های تازه نشان می‌دهد که بیشتر کارمندان حس می‌کنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آن‌ها را زیر نظر گرفته‌اند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شده‌اند که شرکت‌ها را مجبور کند هرگونه مچ‌گیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

۳ دقیقه مطالعه
۰
۶ مهر
گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
آخرین اخبار

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!

مایکروسافت در تازه‌ترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفت‌انگیز که نشان می‌دهد امارات و سنگاپور با فاصله‌ای خیره‌کننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمی‌دارد.

۳ دقیقه مطالعه
۰
۶ مهر