Carbonato-Malware kapert Docker-Hosts mit KI-Agenten
Ein neu entdecktes Botnetz namens Carbonato bricht in schlecht gesicherte Docker-Hosts ein und installiert dort das KI-Framework Hermes Agent, das anschließend auf den kompromittierten Rechnern die Befehle der Betreiber ausführt. Das berichtet ThreatDown.
Das auf Unternehmenssicherheit spezialisierte Unternehmen fand die Schadsoftware in einer Docker-Registry ohne Authentifizierung, die fast 60 Repositories und 4,3 GB an Image-Daten enthielt. Die dort sichergestellten Spuren der Angriffe reichen von Oktober 2024 bis August 2026. Das Archiv enthielt außerdem Details zu einer weiteren Kampagne, die gefälschte Kryptowallet-Apps verbreitete. Diese Masche tauchte zuletzt auch in Infostealer-Kampagnen gegen Mac-Nutzer auf.
Vom offenen Port zum privilegierten Container
Carbonato nimmt Docker-Hosts ins Visier, deren API ohne Authentifizierung über Port 2375 erreichbar ist. Docker wird häufig eingesetzt, um Anwendungen in isolierten Containern zu betreiben. Der Daemon ist der Hintergrunddienst, der diese Container verwaltet.
Sobald die Malware die API erreicht, weist sie den Daemon an, einen privilegierten Container zu starten. Damit verschafft sie sich Zugriff auf den darunterliegenden Host.
Die nächsten Schritte folgen einem festen Muster. Die Malware:
- baut einen Reverse-SSH-Tunnel auf
- installiert einen SSH-Server, der mit dem Schlüssel der Betreiber eingerichtet ist
- meldet die neue Installation über Telegram an die Angreifer
Gleichzeitig sorgen Skripte über Cronjobs, systemd-Timer, rc.local und OpenRC-Hooks dafür, dass sich die Malware dauerhaft einnistet. Das sind verschiedene Wege, auf denen Linux-Systeme Aufgaben beim Start oder nach Zeitplan ausführen. Wer nur einen davon entfernt, hat den Host also noch nicht bereinigt.
Ein KI-Agent namens GH0ST
Was Carbonato von anderer Malware unterscheidet, ist der Einsatz von Hermes Agent. Die Angreifer setzen einen Agenten namens „GH0ST“ ein und ersetzen die Standard-Persona-Datei SOUL.md des Frameworks durch eigene Anweisungen.
Hermes kam zuletzt bei mehreren kriminellen Operationen zum Einsatz. Das Cybersicherheitsunternehmen Gambit dokumentierte beispielsweise eine groß angelegte Card-Skimming-Aktion auf Basis des Frameworks, bei der 600.000 Kreditkartendaten gestohlen wurden.
Bei Carbonato erhält der Agent seine Aufgaben über Telegram. Dazu gehört, KI-API-Schlüssel, SSH-Zugangsdaten, Zugriffstoken und andere Daten zu sammeln, Befehle auszuführen und die Ergebnisse zurückzuliefern. ThreatDown beschreibt dies als von den Betreibern gesteuerten Ablauf, der um eine „interaktive Befehlsschleife“ herum aufgebaut ist.
„Das Modell interpretiert die Aufgabe, schreibt Terminalbefehle, liest die Ausgabe und entscheidet, was als Nächstes zu tun ist“, erklärten die Forscher.
„Der Agent führt diese Befehle auf dem Rechner des Opfers aus und schickt seinen Bericht an den Telegram-Chat, der auch die Meldungen über neue Installationen empfängt“, fügten sie hinzu.
Verbreitung wie ein Wurm
Carbonato wartet nicht darauf, dass die Betreiber neue Ziele finden. Skripte auf jedem infizierten Host durchsuchen alle fünf Minuten die angeschlossenen Netzwerke nach weiteren offen erreichbaren Docker-Daemons.
Werden sie fündig, lädt das neue Opfer das Implantat aus der Registry, startet denselben privilegierten Container und durchläuft dieselbe Schleife aus Einnisten und Scannen.
ThreatDown konnte Carbonato keiner bekannten Tätergruppe zuordnen. Mehrere Hinweise deuten den Forschern zufolge darauf hin, dass der Betreiber in Costa Rica sitzen könnte.
Erkennung und Abwehr
Um eine Infektion zu vermeiden, empfiehlt ThreatDown, die APIs von Docker-Daemons nicht im Netzwerk erreichbar zu machen und für Registries eine Authentifizierung vorzuschreiben.
Anzeichen für eine Kompromittierung durch Carbonato sind unter anderem:
- eine GH0ST-Persona-Datei
- die Einstellung CARBONATO_API_KEY
- unerwarteter Telegram-Datenverkehr
- Reverse-SSH-Tunnel in Richtung AS262145, einer Nummer eines autonomen Systems, die ein bestimmtes Netzwerk im Internet kennzeichnet
Unsere Einschätzung
Der Einstiegspunkt ist hier nichts Neues. Docker-APIs, die offen auf Port 2375 lauschen, sind seit Jahren eine bekannte Schwachstelle, und die Abhilfe ist einfach. Neu ist, was nach dem Einbruch passiert. Statt eine feste Schadsoftware auszuliefern, übergeben die Betreiber den Host einem KI-Agenten, der selbst entscheidet, welche Befehle er ausführt und wie er auf deren Ausgabe reagiert. Das deutet darauf hin, dass Angreifer Agenten-Frameworks als flexibles Werkzeug für die Zeit nach dem Einbruch sehen, das sich ohne zusätzliche Skripte an jeden Rechner anpassen kann.
Auch die Zielliste ist aufschlussreich. KI-API-Schlüssel stehen auf der Einkaufsliste des Agenten gleich neben SSH-Zugangsdaten und Zugriffstoken. Gestohlene KI-Schlüssel lassen sich weiterverkaufen oder nutzen, um auf Kosten des Opfers weitere Agenten zu betreiben. Es lohnt sich zu beobachten, ob das bei Einbrüchen in Cloud-Umgebungen zu einem gängigen Ziel wird.
Carbonato passt zudem in ein größeres Muster. KI-Agenten tauchen auf beiden Seiten von Angriffen auf, von Schwachstellen, über die Außenstehende Salesforce Agentforce kapern können, bis zu Agenten, die in ein Statistikportal von Medicare eindrangen in Australien. Für Verteidiger heißt das ganz praktisch: Unerwartete Agenten-Frameworks und Persona-Dateien auf Servern sollten als Warnsignal gelten. Ob Sicherheitstools solche Frameworks künftig standardmäßig melden, bleibt abzuwarten.
Sponsored Recommended for you – discover more →
