بدافزار جدید Carbonato با بهکارگیری ایجنتهای هوش مصنوعی سرورهای Docker را تسخیر میکند
بدافزار باتنت جدیدی به نام Carbonato با هدف قرار دادن سرورهای ناامن Docker، فریمورک هوش مصنوعی Hermes Agent را مستقر میکند تا کنترل سیستمها را به دست گرفته و دستورات مهاجمان را اجرا کند.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- بدافزار باتنت Carbonato با اسکن پورت ۲۳۷۵ و نفوذ به دیمنهای بدون احراز هویت Docker، کانتینرهایی با دسترسی ویژه روی سرور قربانی ایجاد میکند.
- این بدافزار از فریمورک هوش مصنوعی Hermes Agent و ایجنتی به نام GH0ST برای تحلیل وظایف، اجرای دستورات خط فرمان و سرقت اطلاعات استفاده میکند.
- مهاجمان از طریق Telegram با ایجنت هوش مصنوعی در تعامل هستند و کلیدهای API هوش مصنوعی، دسترسیهای SSH و توکنها را استخراج میکنند.
- کارشناسان امنیتی توصیه میکنند درگاههای Docker daemon از شبکه عمومی مخفی شده و احراز هویت روی تمامی مخازن ایمیج اعمال گردد.
بدافزار جدیدی در قالب باتنت به نام Carbonato با هدف قرار دادن سرورهای ناامنی که دیمن Docker روی آنها اجرا میشود، فریمورک ایجنت هوش مصنوعی Hermes Agent را برای به دست گرفتن کنترل این سیستمها نصب میکند.
این بدافزار از قابلیتهای کرمگونه (Worm-like) برخوردار است و در یک رجیستری بدون احراز هویت Docker کشف شده که نزدیک به ۶۰ مخزن و ۴٫۳ گیگابایت داده ایمیج را در خود جای داده بود.
پژوهشگران شرکت ThreatDown شواهدی عملیاتی به دست آوردهاند که بازه زمانی اکتبر ۲۰۲۴ تا آگوست ۲۰۲۶ را پوشش میدهد. این آرشیو علاوه بر باتنت مذکور، شامل جزئیاتی پیرامون یک کارزار مجزا برای توزیع نسخههای جعلی اپلیکیشنهای کیف پول رمزارز نیز بوده است.
طبق یافتههای ThreatDown، بدافزار Carbonato در میان میزبانهای Docker که API آنها روی پورت ۲۳۷۵ بدون احراز هویت در دسترس شبکه قرار دارد، تکثیر میشود.
این بدافزار به API مذکور متصل شده و به دیمن داکر دستور میدهد تا یک کانتینر با دسترسی ویژه (Privileged) را اجرا کند؛ اقدامی که دسترسی مستقیم به سیستمعامل میزبان را برای آن فراهم میسازد.
سپس با باز کردن یک تونل SSH معکوس (Reverse SSH Tunnel) و نصب سرور SSH به همراه کلیدهای اختصاصی اپراتورها، استقرار موفق خود را از طریق Telegram گزارش میدهد. همزمان با این فرآیند، اسکریپتهای بدافزار با ایجاد کرانجابها (cron jobs)، تایمرهای systemd و هوکهای rc.local و OpenRC بقای حضور خود را در سیستم قربانی تضمین میکنند.
یکی از جنبههای متمایز این حمله، نصب فریمورک ایجنت هوش مصنوعی Hermes Agent روی میزبانهای آلوده است. این فریمورک از ایجنتی به نام «GH0ST» استفاده میکند و دستورالعملهای آن بهگونهای تنظیم شدهاند که فایل پیشفرض شخصیت ایجنت موسوم به «SOUL.md» را بازنویسی میکنند.

فریمورک Hermes اخیراً در عملیاتهای مخرب سایبری بهوفور مورد سوءاستفاده قرار گرفته است. چندی پیش، شرکت امنیت سایبری Gambit از یک عملیات گسترده اسکینگ کارتهای اعتباری پرده برداشت که طی آن اطلاعات ۶۰۰ هزار کارت بانکی سرقت شده بود.
در حمله بدافزار Carbonato، ایجنت Hermes مدیریت فرامین دریافتی از طریق Telegram را بر عهده میگیرد؛ وظایفی نظیر جمعآوری کلیدهای API سرویسهای هوش مصنوعی، اطلاعات ورود SSH، توکنهای دسترسی و سایر دادههای حیاتی، اجرای دستورات و بازگرداندن نتایج به مهاجمان.
پژوهشگران این فرآیند را ساختاری تحت هدایت اپراتور توصیف میکنند که بر یک تبادل «حلقه فرمان تعاملی» (Interactive Command Loop) استوار است.
محققان ThreatDown در این رابطه اشاره میکنند: «مدل هوش مصنوعی وظیفه محولشده را تفسیر میکند، دستورات ترمینال را مینویسد، خروجی را بررسی کرده و سپس تصمیم میگیرد که گام بعدی چه باشد.»
آنها میافزایند: «این ایجنت دستورات مذکور را روی سیستم قربانی اجرا میکند و گزارش آن را به چت تلگرامی که گزارشهای اولیه استقرار را نیز دریافت میکرد، ارسال میکند.»
قابلیت کرمگونه این بدافزار امکان انتشار خودکار آن را به سایر دیمنهای در دسترس Docker فراهم میکند؛ این سازوکار توسط اسکریپتهایی مدیریت میشود که شبکههای متصل به هاست قربانی را هر پنج دقیقه یک بار اسکن میکنند.
با هر نفوذ جدید، فایل بدافزار از رجیستری دانلود شده، همان کانتینر با دسترسی ویژه اجرا میشود و چرخه حفظ پایداری و اسکن شبکه مجدداً آغاز میگردد.
گرچه کارشناسان ThreatDown نتوانستهاند Carbonato را به گروه تهدید شناختهشدهای نسبت دهند، اما شواهد موجود حاکی از آن است که اپراتور این بدافزار احتمالاً در کاستاریکا مستقر است.
برای جلوگیری از آلودگی، متخصصان امنیتی توصیه میکنند که API دیمن Docker هرگز در دسترس شبکه عمومی قرار نگیرد و احراز هویت برای تمام رجیستریها اجباری شود.
از جمله نشانههای نفوذ Carbonato میتوان به وجود فایل پرسونای GH0ST، تنظیمات متغیر CARBONATO_API_KEY، ترافیک غیرعادی به سمت Telegram و برقراری تونلهای معکوس SSH به مقصد AS262145 اشاره کرد.
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعهدهندهها قید مدلهای گرانقیمت را میزنند!
مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمعوجور و تخصصی نشان میدهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدلهای غولپیکر و پرهزینه ندارید و گزینههای بهینه همچنان در اوج هستند.

جاسوسی هوش مصنوعی در محل کار؛ کارمندان میگویند کارفرماها باید قانوناً مچگیریهایشان را لو بدهند!
نظرسنجیهای تازه نشان میدهد که بیشتر کارمندان حس میکنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آنها را زیر نظر گرفتهاند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شدهاند که شرکتها را مجبور کند هرگونه مچگیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
مایکروسافت در تازهترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفتانگیز که نشان میدهد امارات و سنگاپور با فاصلهای خیرهکننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمیدارد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.