Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 23 settembre 2026 i ricercatori ThreatDown di Malwarebytes hanno documentato Carbonato, una campagna malware che sfrutta daemon Docker esposti sulla porta 2375 senza autenticazione per installare un framework AI agent come strumento di comando post-intrusione. L'evidence analizzata copre un arco operativo di quasi due anni, dall'ottobre 2024 all'agosto 2026, e rivela un'architettura che combina tecniche di persistenza consolidate con un'innovazione significativa: l'uso di Hermes Agent, progetto open-source di Nous Research, come interfaccia di controllo automatizzata via Telegram.
- Carbonato sfrutta Docker API sulla porta 2375 senza autenticazione per deployare container privilegiati che accedono al filesystem host tramite nsenter.
- L'agente installato è Hermes Agent (persona "GH0ST"), framework AI MIT-licensed modificato con un prompt malevolo di 39 linee che priorizza il furto di API key da 14 provider AI.
- La persistenza si mantiene attraverso cron jobs, systemd timers, rc.local, OpenRC hooks, file immutabili e un watchdog che re-pulla l'implant dal registry se rimosso.
- I ricercatori hanno identificato 59 repository, 234 image tags e 605 blob SHA-256 in un registry Docker esposto da maggio 2026, con circa 945.000 file indicizzati.
Come funziona l'infezione: dalla scansione al controllo Telegram
L'ingresso iniziale avviene attraverso Docker daemon esposti sulla porta 2375. I ricercatori di ThreatDown hanno documentato comandi API precisi: una POST crea un container con HostConfig Privileged, Binds montanti il filesystem host su /host, PidMode host e NetworkMode host. Successivamente, un exec con nsenter -t 1 permette l'esecuzione di comandi direttamente sul sistema ospitante. Il container si maschera come processo di sistema: nome "systemd-resolved", banner falso "systemd-networkd resolver v2.0", argomenti che imitano [kworker/u2:0].
Una volta stabilito l'accesso, lo script entry.sh sovrascrive il file SOUL.md originale di Hermes Agent con un prompt malevolo di 39 linee. L'agente risultante, denominato "GH0ST", opera secondo quanto descritto dai ricercatori: interpreta il task, scrive comandi terminali, legge l'output e decide l'azione successiva. I comandi vengono ricevuti e i report restituiti tramite chat Telegram, come confermato dall'analisi della comunicazione C2.
La raccolta credenziali segue una gerarchia esplicita: AI API keys da 14 provider nominati costituiscono la priorità assoluta, seguite da SSH credentials, access tokens e database. Questa struttura indica un intento monetario specifico legato al mercato delle credenziali per servizi di intelligenza artificiale generativa.
L'infrastruttura: registry esposto e tunnel verso Costa Rica
L'archivio scoperto da ThreatDown offre una visibilità rara su un'infrastruttura attiva. Il registry Docker non autenticato conteneva 59 repository — inclusi backdoor, fsociety/agent, gh0st/c2, gh0st/netd-svc, system/resolved — per un totale di 4,3 GB, 234 image tags e 605 blob SHA-256 verificati. Il registry era online da maggio 2026; al 3 settembre 2026, 6 su 7 registry noti, siti phishing, CDN e LLM gateway risultavano ancora operativi.
Per il controllo remoto, Carbonato apre un reverse SSH tunnel verso l'indirizzo IP 190.211.124.187, appartenente alla cooperativa costaricana Coopelesca R.L. sotto l'AS262145. La porta remota del tunnel è derivata dall'hash MD5 dell'IP della vittima, garantendo riconnessione deterministica. L'uso del voseo Spanish nei report Telegram di deployment, forma linguistica associata a parti dell'America Centrale e Meridionale, supporta l'ipotesi di un'origine geografica nella regione, sebbene non emerga sovrapposizione infrastrutturale con threat actor noti al momento attuale.
"The model interprets the task, writes terminal commands, reads the output, and decides what to do next" — ThreatDown researchers, via BleepingComputer
La propagazione worm e la persistenza multipla
Carbonato integra capacità di propagazione automatica: script configurati per scansionare reti adiacenti ogni 5 minuti alla ricerca di altri Docker daemon esposti. Ogni nuovo compromesso pulla l'implant e replica l'intero ciclo di infezione. Questo meccanismo, combinato con l'ampia finestra temporale dell'attività, suggerisce una rete di host potenzialmente estesa, anche se il numero esatto di vittime non è documentato.
La persistenza è architettata su più livelli. Lo script auto-persist-host.sh crea hook in cron, systemd, rc.local e OpenRC, marca file come immutabili e dispiega watchdog accoppiati che re-pullano l'implant dal registry in caso di rimozione locale. Questa tecnica rende la pulizia significativamente più complessa della semplice eliminazione del container: l'eliminazione dell'artefatto visibile non interrompe il meccanismo di ricostituzione.
Cosa fare adesso
- Verificare che nessun Docker daemon esporca la porta 2375 su interfacce pubbliche senza autenticazione TLS; la configurazione di default di Docker non richiede autenticazione su questa porta.
- Ispezire la presenza di processi "systemd-resolved" o "[kworker/u2:0]" con pattern anomali di rete, in particolare connessioni SSH outbound verso ASN AS262145 o indirizzi nella rete 190.211.124.0/24.
- Cercare nei filesystem indicatori di persistenza nei percorsi cron, systemd timers e rc.local, oltre a file marcati con attributo immutabile che non dovrebbero esserlo.
- Monitorare richieste di pull verso registry Docker pubblici con pattern di repository simili a gh0st/c2, gh0st/netd-svc, system/resolved o fsociety/agent.
Perché l'uso di AI agent cambia il modello di minaccia
Il vero elemento di discontinuità non è la compromissione di Docker esposti, tecnica documentata da anni, ma la scelta di armare un framework AI agent open-source come interfaccia di comando post-intrusione. L'attaccante non ha sviluppato infrastruttura C2 proprietaria: ha installato Hermes Agent stock, sovrascritto il file di configurazione e delegato l'automazione a un progetto esistente. I costi di ricerca e sviluppo per un sistema di comando sofisticato tendono a zero.
Questo approccio prefigura un modello di botnet "AI-native" in cui l'intelligenza artificiale non è il bersaglio ma l'arma: un operatore umano imposta obiettivi, l'agente genera autonomamente comandi, interpreta output e adatta azioni. Il limite attuale, non documentato nel brief, riguarda il grado effettivo di autonomia — se l'LLM elabori localmente o dipenda da endpoint esterni, e se il loop sia veramente adattivo o una sequenza predefinita mascherata. Ciò che resta documentato è il template: compromissione a basso costo, automazione post-intrusione delegata, monetizzazione tramite furto di credenziali AI.
Domande frequenti
Carbonato sfrutta una vulnerabilità zero-day di Docker?
No. Sfrutta una misconfiguration: Docker API sulla porta 2375 esposta senza autenticazione. Non è associato alcun CVE.
L'agente GH0ST è un'intelligenza artificiale autonoma?
L'evidence descrive un "interactive command loop" in cui l'agente interpreta task e genera comandi, ma non documenta il grado di autonomia effettiva né la presenza di supervisione umana nel loop. L'uso del termine "AI agent" segue la definizione del progetto Hermes, non implica autonomia senza controllo.
L'attaccante è confermato come operante dalla Costa Rica?
L'IP del relay SSH appartiene a una cooperativa costaricana e il voseo Spanish indica una regione linguistica centro-sudamericana. I ricercatori indicano l'operatore come "possibly based in Costa Rica". Non emergono sovrapposizioni infrastrutturali con threat actor noti.
Fonti
- https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/
- https://daily.dev/posts/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts-y3wkizgpx
- https://radar.offseq.com/threat/carbonato-a-botnet-built-around-an-ai-agent-c53c5f263470eaf2
- https://blog.netmanageit.com/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/
- https://www.threatdown.com/blog/carbonato/
- https://support.threatdown.com/hc/en-us/
- https://support.threatdown.com/hc/en-us/p/oneview
- https://www.bleepingcomputer.com/
- https://www.bleepingcomputer.com/tutorials/
- https://www.bleepingcomputer.com/download/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.