Carbonato : des agents IA pour détourner les hôtes Docker
Un botnet récemment découvert, baptisé Carbonato, s'introduit dans des hôtes Docker mal sécurisés et y installe le framework d'IA Hermes Agent, qui exécute ensuite les ordres des opérateurs sur les machines compromises, selon ThreatDown.
L'éditeur de solutions de sécurité pour entreprises a trouvé le malware dans un registre Docker sans authentification qui contenait près de 60 dépôts et 4,3 Go de données d'images. Les éléments opérationnels récupérés couvrent la période d'octobre 2024 à août 2026. L'archive contenait aussi des informations sur une autre campagne, qui diffusait de fausses applications de portefeuille de cryptomonnaies. Ce leurre est d'ailleurs apparu récemment dans des campagnes de stealers visant les Mac.
D'un port ouvert à un conteneur privilégié
Carbonato s'attaque aux hôtes Docker dont l'API est exposée sur le port 2375 sans aucune authentification. Docker est largement utilisé pour faire tourner des applications dans des conteneurs isolés, et son daemon est le service d'arrière-plan qui les gère.
Une fois l'API atteinte, le malware demande au daemon de lancer un conteneur privilégié. Il obtient ainsi l'accès à l'hôte sous-jacent.
Les étapes suivantes suivent un schéma bien établi. Le malware :
- ouvre un tunnel SSH inverse
- installe un serveur SSH configuré avec la clé des opérateurs
- signale le nouveau déploiement aux attaquants via Telegram
En parallèle, des scripts assurent la persistance au moyen de tâches cron, de timers systemd, de rc.local et de hooks OpenRC. Ce sont autant de méthodes utilisées par les systèmes Linux pour exécuter des tâches au démarrage ou selon un calendrier : en supprimer une seule ne suffit donc pas à nettoyer l'hôte.
Un agent d'IA nommé GH0ST
Ce qui distingue Carbonato, c'est son recours à Hermes Agent. Les attaquants déploient un agent nommé « GH0ST » et remplacent le fichier de persona SOUL.md fourni par défaut avec le framework par leurs propres instructions.
Hermes a été utilisé dans plusieurs opérations malveillantes ces derniers temps. La société de cybersécurité Gambit, par exemple, a documenté une vaste opération de skimming de cartes bancaires reposant sur ce framework, qui a permis de dérober les données de 600 000 cartes de crédit.
Dans le cas de Carbonato, l'agent reçoit ses tâches via Telegram. Il s'agit notamment de collecter des clés d'API d'IA, des identifiants SSH, des jetons d'accès et d'autres données, d'exécuter des commandes et de renvoyer les résultats. ThreatDown décrit un processus piloté par l'opérateur, organisé autour d'une « boucle de commandes interactive ».
« Le modèle interprète la tâche, rédige des commandes de terminal, lit leur résultat et décide de la suite », expliquent les chercheurs.
« L'agent exécute ces commandes sur la machine de la victime et renvoie son rapport dans le chat Telegram qui reçoit aussi les rapports de déploiement », ajoutent-ils.
Une propagation de type ver
Carbonato n'attend pas que les opérateurs trouvent de nouvelles cibles. Sur chaque hôte infecté, des scripts analysent les réseaux connectés toutes les cinq minutes à la recherche d'autres daemons Docker exposés.
Lorsqu'ils en trouvent un, la nouvelle victime récupère l'implant depuis le registre, lance le même conteneur privilégié et entre à son tour dans la même boucle de persistance et d'analyse.
ThreatDown n'a pas pu rattacher Carbonato à un groupe malveillant connu. En s'appuyant sur plusieurs indices, les chercheurs estiment que l'opérateur pourrait se trouver au Costa Rica.
Détection et protection
Pour éviter l'infection, ThreatDown recommande de ne pas exposer les API des daemons Docker sur le réseau et d'exiger une authentification sur les registres.
Parmi les indicateurs d'une compromission par Carbonato :
- un fichier de persona GH0ST
- le paramètre CARBONATO_API_KEY
- un trafic Telegram inattendu
- des tunnels SSH inverses vers AS262145, un numéro de système autonome qui identifie un réseau précis sur Internet
Notre analyse
Le point d'entrée n'a rien de nouveau. Les API Docker laissées ouvertes sur le port 2375 sont une faiblesse connue depuis des années, et la solution est simple. La nouveauté, c'est ce qui se passe après l'intrusion. Au lieu de déployer une charge utile figée, les opérateurs confient l'hôte à un agent d'IA qui décide lui-même des commandes à lancer et de la manière de réagir à leur résultat. Cela laisse penser que les attaquants voient dans les frameworks d'agents un outil de post-exploitation flexible, capable de s'adapter à chaque machine sans scripts supplémentaires.
La liste des cibles compte aussi. Les clés d'API d'IA figurent sur la liste de courses de l'agent aux côtés des identifiants SSH et des jetons d'accès. Des clés d'IA volées peuvent être revendues ou servir à faire tourner d'autres agents aux frais de la victime, et il faudra surveiller si cela devient un objectif courant des intrusions dans le cloud.
Carbonato s'inscrit par ailleurs dans une tendance plus large. Les agents d'IA apparaissent des deux côtés des attaques, des failles permettant à des tiers de détourner Salesforce Agentforce aux agents qui ont piraté un portail de statistiques de Medicare en Australie. Pour les défenseurs, la leçon pratique est de considérer la présence inattendue de frameworks d'agents et de fichiers de persona sur les serveurs comme un signal d'alerte. Reste à savoir si les outils de sécurité commenceront à signaler ces frameworks par défaut.
Sponsored Recommended for you – discover more →
