Siber Güvenlik

Carbonato zararlısı, Docker sunucularını hedef alıyor

Yeni Carbonato zararlısı, Docker daemon'ları üzerinde kontrol sağlamak için AI ajanları kullanıyor. Bu tehdit, siber güvenlik uzmanları tarafından tespit edildi.

Carbonato zararlısı, Docker sunucularını hedef alarak AI ajanları kullanıyor.
Carbonato zararlısı, Docker sunucularını hedef alarak AI ajanları kullanıyor. · Görsel: BleepingComputer

Yeni bir botnet zararlısı olan Carbonato, Docker daemon'larını hedef alarak Hermes Agent AI çerçevesini kuruyor ve kontrol sağlıyor. Bu zararlı yazılım, solucan benzeri yeteneklere sahip ve kimlik doğrulaması yapılmamış bir Docker kaydında keşfedildi. Söz konusu kayıt, yaklaşık 60 depo ve 4.3 GB görüntü verisi içeriyor.

Carbonato'nun Yayılma Yöntemi

Malwarebytes siber güvenlik şirketinin ThreatDown araştırmacıları, Carbonato'nun Ekim 2024 ile Ağustos 2026 arasında faaliyet gösterdiğine dair kanıtlar elde etti. Zararlı yazılım, kimlik doğrulaması yapılmamış port 2375 üzerinden açık olan Docker host'larına yayılıyor. Bu zararlı yazılım, API'ye bağlanarak daemon'u ayrıcalıklı bir konteyner başlatması için yönlendiriyor ve böylece host'a erişim sağlıyor.

Zararlı yazılım, ters SSH tüneli açıyor, operatörlerin anahtarı ile bir SSH sunucusu kuruyor ve yeni dağıtımı Telegram üzerinden bildiriyor. Aynı zamanda, sistemde kalıcılık sağlamak için cron işleri, systemd zamanlayıcıları ve diğer yapılandırmalar ayarlayan betikler oluşturuyor.

Hermes Agent ve GH0ST Ajanı

Carbonato'nun dikkat çeken bir yönü, Hermes Agent AI çerçevesinin host'lara kurulumudur. Bu işlem, "GH0ST" adı verilen bir ajan aracılığıyla gerçekleştiriliyor ve varsayılan 'SOUL.md' dosyasını üzerini yazacak şekilde talimatlar içeriyor. Hermes, son zamanlarda kötü niyetli siber operasyonlarda yaygın olarak kullanıldı. Örneğin, Gambit siber güvenlik şirketi, 600.000 kredi kartı bilgisi çalan büyük ölçekli bir kart bilgisi çalma operasyonunu belgeledi.

Carbonato durumunda, Hermes, Telegram üzerinden alınan görev komutlarını işliyor. Bu komutlar arasında AI API anahtarlarının, SSH kimlik bilgilerinin ve diğer verilerin toplanması, komutların çalıştırılması ve sonuçların geri gönderilmesi yer alıyor. Araştırmacılar, bu süreci operatör odaklı bir işlem olarak tanımlıyor ve "etkileşimli komut döngüsü" değişimi olarak adlandırıyor.

Saldırının Belirtileri ve Önlemler

Zararlı yazılımın solucan benzeri yetenekleri, diğer açık Docker daemon'larına yayılmasına olanak tanıyor ve bu işlem, her beş dakikada bir host'a bağlı ağları tarayan betikler tarafından yönetiliyor. Her yeni ihlal, kayıttan implantı çekiyor, aynı ayrıcalıklı konteyneri başlatıyor ve kalıcılık ile tarama döngüsüne giriyor.

ThreatDown, Carbonato'yu bilinen tehdit kümeleriyle ilişkilendiremedi, ancak çeşitli kanıtlara dayanarak operatörün Costa Rica'da olabileceğini belirtiyor. Enfeksiyonu önlemek için, araştırmacılar Docker daemon API'lerinin ağdan kapatılmasını ve kayıtların kimlik doğrulaması gerektirmesini öneriyor. Carbonato saldırılarının belirtileri arasında GH0ST persona dosyası, CARBONATO_API_KEY ayarı, beklenmedik Telegram trafiği ve AS262145'e yönelik ters SSH tünelleri bulunuyor.

Ne Anlama Geliyor?

Carbonato zararlısı, Docker sunucularını hedef alarak siber güvenlik tehditlerini artırıyor. Kullanıcıların dikkatli olması ve güvenlik önlemlerini artırması gerekiyor.

Sık Sorulan Sorular

Carbonato zararlısı nedir?

Carbonato, Docker sunucularını hedef alan bir botnet zararlısıdır.

Zararlının yayılma yöntemi nedir?

Carbonato, kimlik doğrulaması yapılmamış Docker API'leri üzerinden yayılmaktadır.

KaynakBu haber, BleepingComputer tarafından yayımlanan haber esas alınarak TeknolojiOG editörleri tarafından Türkçe olarak yeniden yazılmıştır.
Kaynağı gör

Yorumlar 0

Yorum kuralları

Henüz yorum yok. İlk yorumu siz yapın.

Siber Güvenlik kategorisinden

Tümü