Botnet Carbonato cible Docker pour déployer un agent AI
Un botnet exploite des Docker exposés pour installer un agent AI contrôlé par Telegram.
Carbonato Botnet et déploiement de l'agent Hermes AI via Docker
Résumé
Un botnet nommé Carbonato a été identifié comme ciblant des hôtes Docker exposés sans authentification sur le port 2375, afin de déployer l'agent d'IA Hermes Agent contrôlé via Telegram. Ce malware utilise un conteneur privilégié pour exécuter des commandes sur les systèmes victimes, établir une persistance via des cron jobs et des scripts de surveillance, puis scanner les réseaux voisins pour se propager. L'agent Hermes est configuré avec un fichier de personnalisation SOUL.md contenant un prompt de 39 lignes qui lui donne le rôle de « senior hacker, pentester, et exploit developer » nommé GH0ST, sans restrictions éthiques. L’ensemble de l’opération repose sur un script de shell qui établit un tunnel reverse SSH vers un relais situé en Costa Rica, puis installe un serveur SSH avec une clé fournie par les attaquants. L’activité a été détectée via un registre Docker non authentifié publié publiquement depuis mai 2026, et est associée à une campagne de distribution de logiciels de crypto-trojanisés.
Points clés
- Version du malware : Aucune version officielle n’est citée, mais l’agent Hermes est configuré avec une version de prompt spécifique (39 lignes) et un fichier SOUL.md personnalisé.
- Cible technique : Exposition de Docker daemons sur le port 2375 sans authentification, permettant l’accès sans identification.
- Mécanisme de propagation : Le botnet utilise des tunnel SSH inversés et des conteneurs privilégiés pour se propager dans les réseaux voisins, avec une fréquence de scan de 5 minutes.
- Contrôle via Telegram : L’agent Hermes reçoit des commandes via Telegram, interprète les tâches, les transmet à un gateway LLM, puis exécute les commandes générées par l’IA.
- Évadisme et persistance : Le malware masque ses artefacts en les intégrant à des composants système, et utilise des cron jobs et des scripts watchdog pour garantir la reprise automatique après suppression.
- Contexte d’usage : L’opération a débuté en juillet 2026, avec une utilisation de l’IA à tous les stades de l’attaque (découverte, exploitation, exfiltration), notamment via DeepSeek v4.1 Flash et Anthropic Claude Opus 4.6.
- Origine des attaquants : Aucun groupe connu n’est attribué, mais des indices linguistiques, horaires et d’infrastructure pointent vers des opérateurs basés en Costa Rica.
- Impact : Au moins 27 entreprises ont été compromises, avec 600 000 cartes bancaires volées, et des scripts de vol injectés dans des sites e-commerce (ex. Magento).
- Mécanisme d’automatisation : Le malware CLOSEDQUORUM (Go-based) utilise un système de vote entre 4 fournisseurs d’LLM (DeepSeek, Qwen, Mistral, Gemini) pour décider de l’action suivante, avec DeepSeek comme vote décisif en cas d’égalité.
- Threat actor : L’opération est liée à un acteur chinois, identifié comme "knaithe" / "KnYuan", qui a utilisé Hermes Agent pour des attaques automatisées, notamment contre le Ministère des Finances de Thaïlande.