Botnet Carbonato sử dụng các tác nhân AI để chiếm quyền điều khiển các host Docker bị lộ
Botnet Carbonato nhắm mục tiêu vào các daemon Docker không được xác thực để triển khai các tác nhân Hermes AI, cho phép đánh cắp thông tin đăng nhập tự động và di chuyển ngang qua Telegram.
Bài được dịch tự động từ bản gốc tiếng Anh.
Các nhà nghiên cứu bảo mật đã xác định một chiến dịch malware mới có tên là Carbonato, lợi dụng các daemon Docker bị lộ để cài đặt một khung tác nhân trí tuệ nhân tạo. Được phát hiện vào cuối tháng 9 năm 2026, botnet này tận dụng mã nguồn mở Hermes Agent để tự động hóa các nhiệm vụ sau khi khai thác lỗ hổng và duy trì quyền truy cập bền vững thông qua các lệnh Telegram.
Chuyện gì đã xảy ra
Botnet Carbonato đặc biệt nhắm mục tiêu vào các daemon Docker được tiếp xúc với internet mà không có xác thực, thường ở cổng 2375. Sau khi xác định được một host dễ bị tổn thương, malware sẽ khởi chạy một container đặc quyền để thực thi các lệnh trực tiếp trên hệ thống nền tảng. Sau đó, nó thiết lập tính bền vững bằng cách cài đặt một máy chủ SSH với khóa của kẻ tấn công và tạo các cron job cùng script watchdog để đảm bảo implant sống sót qua các nỗ lực gỡ bỏ. Hoạt động này ban đầu được phát hiện thông qua một registry Docker không yêu cầu xác thực, vốn đã công khai từ tháng 5 năm 2026.
Sau khi giành được quyền truy cập, malware cài đặt khung Hermes Agent và ghi đè lên tệp persona mặc định của nó, được gọi là SOUL.md. Prompt tùy chỉnh này hướng dẫn AI đóng vai trò là một "hacker cấp cao" tên GH0ST, chỉ đạo nó ưu tiên thu thập thông tin đăng nhập và API keys. Tác nhân giao tiếp với các nhà vận hành qua Telegram, diễn giải tin nhắn của họ và chuyển chúng đến các gateway mô hình ngôn ngữ lớn (LLM). Các lệnh terminal kết quả được thực thi trên máy của nạn nhân, và đầu ra được gửi lại cho kẻ tấn công, tạo ra một vòng lặp tương tác đòi hỏi sự can thiệp tối thiểu của con người.
Botnet thể hiện hành vi giống sâu máy tính (worm), quét các mạng lân cận mỗi năm phút để tìm kiếm các daemon Docker bị lộ khác nhằm lây lan rộng hơn. Các nhà nghiên cứu lưu ý rằng cơ sở hạ tầng và manh mối ngôn ngữ cho thấy các nhà vận hành có trụ sở tại Costa Rica. Mặc dù chưa có nhóm đe dọa cụ thể nào được quy kết cho Carbonato, nhưng phương pháp của nó phù hợp với xu hướng rộng lớn hơn trong việc sử dụng AI để tự động hóa và đẩy nhanh tốc độ các cuộc tấn công mạng.
Chi tiết chính
- Vector mục tiêu: Các daemon Docker không được xác thực, bị lộ trên cổng 2375.
- Payload: Cài đặt khung Hermes Agent mã nguồn mở với tệp persona SOUL.md đã sửa đổi.
- Điều khiển và chỉ huy (C&C): Sử dụng Telegram cho các chỉ dẫn của nhà vận hành và báo cáo chi tiết triển khai.
- Tính bền vững: Thiết lập các đường hầm SSH ngược tới một relay ở Costa Rica và sử dụng cron jobs để tăng khả năng chống chịu.
- Lây lan: Quét các mạng cục bộ mỗi năm phút để tìm và lây nhiễm các host Docker dễ bị tổn thương khác.
- Vai trò của AI: Hermes Agent diễn giải các lệnh ngôn ngữ tự nhiên từ kẻ tấn công và tạo ra mã terminal có thể thực thi.
Bối cảnh
Các daemon Docker quản lý vòng đời của các container, nhưng khi được tiếp xúc với internet công cộng mà không có xác thực đúng cách, chúng cho phép bất kỳ ai tạo và chạy container trên hệ thống host. Kẻ tấn công thường quét các cổng mở này để giành quyền truy cập cấp root. Hermes Agent là một khung mã nguồn mở được thiết kế để tích hợp các mô hình ngôn ngữ lớn vào các quy trình làm việc tự động. Trong các trường hợp sử dụng hợp lệ, nó có thể giúp các nhà phát triển tự động hóa kiểm thử hoặc xử lý dữ liệu. Tuy nhiên, trong bối cảnh này, các tác nhân đe dọa tái sử dụng nó để diễn giải các chỉ thị độc hại và tạo ra các script tấn công một cách động.
Sự cố này làm nổi bật điểm giao thoa ngày càng tăng giữa bảo mật container và các mối đe dọa do AI thúc đẩy. Bằng cách sử dụng một tác nhân AI, kẻ tấn công có thể thích ứng chiến thuật của chúng theo thời gian thực, yêu cầu mô hình tìm kiếm thông tin đăng nhập hoặc leo thang đặc quyền mà không cần các script viết sẵn cho mọi kịch bản. Điều này chuyển đổi cuộc tấn công từ một exploit tĩnh thành một quy trình động, thông minh, có thể phản ứng với môi trường cụ thể của host bị xâm phạm.
Tại sao điều này quan trọng
Đối với các đội ngũ chạy phần mềm tự lưu trữ (self-hosted), chiến dịch này nhấn mạnh tầm quan trọng then chốt của việc bảo vệ các giao diện quản lý container. Nhiều môi trường phát triển tiếp xúc các API Docker vì sự tiện lợi, nhưng để chúng không được xác thực trên các mạng công cộng tạo ra một điểm vào dễ dàng cho các botnet tự động. Tốc độ lây lan của Carbonato có nghĩa là một host cấu hình sai duy nhất có thể xâm phạm toàn bộ phân đoạn mạng trong vài giờ. Vì malware sử dụng các container đặc quyền, nó vượt qua nhiều biện pháp bảo vệ cô lập container tiêu chuẩn, trao cho kẻ tấn công quyền kiểm soát trực tiếp đối với hệ điều hành host.
Việc sử dụng các tác nhân AI cũng thay đổi bối cảnh phòng thủ. Phát hiện dựa trên chữ ký truyền thống có thể gặp khó khăn trong việc xác định các lệnh đa dạng được tạo bởi LLM. Thay vì tìm kiếm các chuỗi độc hại cụ thể, các đội ngũ bảo mật phải giám sát các hành vi bất thường, chẳng hạn như việc tạo container không mong muốn, các kết nối outbound bất thường tới các nền tảng nhắn tin như Telegram, hoặc việc quét mạng tần suất cao từ các host nội bộ. Tự động hóa cho phép kẻ tấn công hoạt động ở quy mô và tốc độ mà các chiến lược phòng thủ thủ công thường không thể sánh kịp.
Bạn có thể làm gì
- Hạn chế truy cập Docker API: Đảm bảo các daemon Docker không bị lộ ra internet công cộng. Sử dụng tường lửa để giới hạn truy cập chỉ cho các địa chỉ IP đáng tin cậy.
- Bật xác thực: Cấu hình TLS và xác thực chứng chỉ client cho bất kỳ daemon Docker nào cần được truy cập từ xa.
- Giám sát các container đặc quyền: Thiết lập cảnh báo cho việc tạo các container chạy ở chế độ đặc quyền, đặc biệt nếu được khởi xướng bởi những người dùng hoặc quy trình không xác định.
- Kiểm toán lưu lượng mạng: Tìm kiếm các kết nối outbound bất thường tới Telegram hoặc các SSH relay không rõ nguồn gốc, có thể chỉ ra hoạt động điều khiển và chỉ huy (C&C).
- Quét các dịch vụ bị lộ: Thường xuyên kiểm toán các tài sản hướng ra ngoài để xác định và bảo vệ bất kỳ giao diện quản lý nào bị vô tình lộ ra.
- Triển khai nguyên tắc ít đặc quyền nhất (least privilege): Tránh chạy các container với đặc quyền root trừ khi thực sự cần thiết, và sử dụng user namespaces để hạn chế thiệt hại tiềm tàng.


