新型マルウェア「Carbonato」、AIエージェントを悪用して露出したDockerホストを乗っ取る

「Carbonato」と呼ばれる新種のボットネット型マルウェアが、セキュリティ設定の甘いDockerデーモン稼働ホストを狙い、Hermes Agent AIフレームワークをインストールして制御を奪う攻撃を行っていることが分かりました。

このマルウェアはワームのような自己増殖機能を備えており、認証機能のない状態で公開されていたDockerレジストリの中で発見されました。このレジストリには約60個のリポジトリと4.3GBのイメージデータが含まれていました。

セキュリティ企業Malwarebytes傘下のThreatDown研究チームは、2024年10月から2026年8月にかけての運用証拠を収集しました。この資料には、当該ボットネットの詳細に加え、偽の暗号資産ウォレットアプリを配布する別のキャンペーンに関する情報も含まれていました。

Malwarebytesによると、Carbonatoは認証なしでポート2375のAPIを公開しているDockerホスト間で拡散します。

マルウェアはこのAPIに接続し、デーモンに特権コンテナを起動させることで、ホストへのアクセス権を獲得します。

その後、リバースSSHトンネルを開き、攻撃者の鍵を使ったSSHサーバーをインストールし、Telegram経由で新たな展開状況を報告します。同時に、スクリプトがcronジョブ、systemdタイマー、rc.local、OpenRCフックを設定し、永続化を図ります。

この攻撃の注目すべき点の一つは、AIエージェントフレームワークのHermes Agentが各ホストにインストールされることです。「GH0ST」という名前のエージェントが使われ、デフォルトのペルソナファイルである「SOUL.md」を上書きする指示が与えられます。

Image

Hermesは最近、悪意あるサイバー攻撃で広範に悪用されています。最近では、セキュリティ企業Gambitが、60万件のクレジットカード情報を盗み出した大規模なカードスキミング作戦を報告しています。

Carbonatoの場合、HermesはTelegram経由で受け取ったタスクコマンドを処理します。これには、AI APIキー、SSH認証情報、アクセストークンなどのデータ収集、コマンドの実行、結果の送り返しなどが含まれます。

研究者らは、これを「対話型コマンドループ」によるやり取りを伴う、オペレーター主導のプロセスだと説明しています。

「モデルはタスクを解釈し、ターミナルコマンドを記述し、出力を読み取り、次に何をすべきかを判断します」とThreatDownの研究者は指摘しています。

「エージェントは被害者のシステム上でこれらのコマンドを実行し、展開レポートも受信する同じTelegramチャットにその結果を報告します」

このマルウェアのワームのような拡散機能は、ホストに接続されたネットワークを5分ごとにスキャンするスクリプトによって制御され、他の露出したDockerデーモンへの感染拡大を可能にしています。

新たに侵害が成功するたびに、レジストリからインプラントを取得し、同じ特権コンテナを起動して、永続化とスキャンのループに入ります。

ThreatDownはCarbonatoを既知の脅威クラスターに結び付けることはできませんでしたが、複数の証拠から、攻撃者の拠点はコスタリカである可能性を指摘しています。

感染を防ぐため、研究者らはDockerデーモンのAPIをネットワークから遮断し、レジストリに認証を必須とすることを推奨しています。

Carbonatoによる攻撃の兆候としては、GH0STペルソナファイル、CARBONATO_API_KEY設定、予期しないTelegramトラフィック、AS262145向けのリバースSSHトンネルなどが挙げられます。

翻訳元: https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。