Der Angriffsablauf folgt einem festen Muster. Zunächst sucht der Angreifer einen über Port 2375 erreichbaren Docker-Host. Anschließend schickt Carbonato Anweisungen an den nicht authentifizierten Dienst, der daraufhin einen privilegierten Container startet — mit Zugriff auf Dateisystem, Prozesse und Netzwerk des Wirtssystems. Ist die Verbindung aufgebaut, installieren die Täter ein Implantat für dauerhaften Fernzugriff über einen umgekehrten SSH-Tunnel, versuchen es zu tarnen und bringen schließlich den KI-Agenten ein.
Dieser Agent basiert auf dem Hermes Agent, einem quelloffenen Agenten-Framework von Nous Research unter MIT-Lizenz. Auf dem gekaperten Docker-Host liegt neben dem Grundgerüst ein 39 Zeilen langer Prompt, der den Agenten laut den Forschern anweist, “über Telegram empfangene Aufgaben auszuführen, Persistenz aufrechtzuerhalten und Zugangsdaten zu sammeln”. Nach Einschätzung von ThreatDown ist genau dies der neuartigste Zug des Botnets.
Die Zielhierarchie des Agenten ist eindeutig: KI-API-Schlüssel stehen an erster Stelle, erst danach folgen Zugriffstoken, SSH-Schlüssel und Datenbanken. Unabhängig vom Agenten enthält die Schadsoftware weiterhin herkömmliche, nicht KI-gesteuerte Skripte, die benachbarte Netze nach weiteren offenen Docker-Diensten absuchen, zusätzliche Hosts kompromittieren und den Infektionszyklus von vorn beginnen.
Eine Zuordnung zu einer bestimmten Gruppe nimmt ThreatDown nicht vor. Mehrere Indizien deuten den Forschern zufolge aber darauf hin, dass die Betreiber in Costa Rica sitzen könnten: Zeitstempel in UTC-6:00, der Gebrauch des Voseo im spanischen Sprachgebrauch der Deployment-Berichte sowie eine mögliche Ländervorwahl im Telegram-Handle der Angreifer.
Bemerkenswert ist, dass der genutzte Einstiegspunkt alles andere als neu ist. Port 2375 ist ein unverschlüsselter REST-API-Endpunkt für Fernverbindungen zum Docker-Daemon. Ein Docker-Sprecher erklärte gegenüber Dark Reading, das Problem sei seit 2013 dokumentiert und in jeder neuen Docker-Installation standardmäßig deaktiviert. Der Angriff setzt also voraus, dass ein Nutzer die Konfiguration aktiv ändert und den Port freigibt — wovon Docker generell abrät.
“In der gesamten Zeit, in der die Schwachstelle dokumentiert ist, hat unser Sicherheitsteam nie eine Meldung erhalten, dass ein Entwickler damit Probleme hatte. Der einzige Grund, warum es überhaupt noch als Option existiert und nicht vollständig entfernt wurde, ist, dass sich immer wieder Kunden melden, die sie für legitime Setups brauchen und sie nicht verlieren wollen”, sagte der Sprecher. Man wisse die Arbeit zu schätzen, die darin stecke, die Community über bekannte Schwachstellen zu informieren.
Der Bericht von ThreatDown enthält Kompromittierungsindikatoren zur Carbonato-Kampagne. Verteidigern rät der Anbieter, die Docker-Daemon-API nicht ins Netz zu stellen und für jede Registry eine Authentifizierung zu verlangen. Zusätzlich lasse sich gezielt nach der Missbrauchssignatur, nach dem Persistenz-Kit des Botnets und nach auffälligen Netzwerkmustern suchen.
KI-API-Schlüssel sollten Organisationen wie jede andere sensible Zugangsinformation behandeln. “Die Doktrin stuft sie als Erstes ein, also erfassen Sie, wo sie liegen, rotieren Sie sie und überwachen Sie ihre Nutzung”, so ThreatDown. Dark Reading hat ThreatDown um weitere Stellungnahme gebeten.
