AIAutomatyzacjeCyberbezpieczeństwo

Nowy wirus Carbonato i agenci AI:zagrożenie dla serwerów

Zespół prowebcrafting.com· 29 września 2026· 7 min czytania
Ostatnia aktualizacja: 29 września 2026
Nowy wirus Carbonato i agenci AI:zagrożenie dla serwerów

Świat cyberbezpieczeństwa mierzy się z nowym, zaawansowanym zagrożeniem, które łączy tradycyjne złośliwe oprogramowanie z nowoczesnymi technologiami sztucznej inteligencji. Nowy botnet o nazwie Carbonato bierze na cel niezabezpieczone hosty uruchamiające daemony Docker, wykorzystując je do instalacji frameworka Hermes Agent AI i przejęcia pełnej kontroli nad systemem. Odkrycie to rzuca nowe światło na rosnące ryzyko związane z nieodpowiednią konfiguracją narzędzi deweloperskich i środowisk samoobsługowych.

Badacze z firmy zajmującej się bezpieczeństwem przedsiębiorstw, ThreatDown, przeanalizowali dowody operacyjne zbierane od października 2024 do sierpnia 2026 roku. Warto wspomnieć, że archiwum zawierało również szczegóły na temat osobnej kampanii dystrybuującej fałszywe aplikacje portfeli kryptowalutowych. Zagrożenie to udowadnia, że cyberprzestępcy coraz chętnie sięgają po rozwiązania autonomiczne, które potrafią samodzielnie podejmować decyzje w zaatakowanym środowisku.

Analizując nowoczesne technologie, warto pamiętać o stabilnych fundamentach cyfrowych – jeśli interesują Cię profesjonalne wdrożenia, odwiedź prowebcrafting.com, gdzie technologia spotyka się z bezpieczeństwem.

Jak działa złośliwe oprogramowanie Carbonato?

Według ustaleń firmy ThreatDown, Carbonato rozprzestrzenia się przede wszystkim na hostach Docker, które mają interfejs API wystawiony na porcie 2375 bez żadnego uwierzytelniania. Złośliwe oprogramowanie łączy się z tym API i wydaje demonowi polecenie uruchomienia uprzywilejowanego kontenera, co daje mu bezpośredni dostęp do hosta gospodarza. Następnie otwierany jest odwrotny tunel SSH, instalowany jest serwer SSH z kluczem operatora, a nowa infekcja zgłaszana jest przez komunikator Telegram.

W tym samym czasie skrypty konfiguracyjne ustawiają zadania cron, timery systemd, wpisy w rc.local oraz hoki OpenRC w celu zapewnienia trwałości (persistence) w systemie. Posiada ono także zdolności przypominające robaka (worm-like capabilities), co pozwala mu na automatyczne skanowanie sieci podłączonych do hosta co pięć minut w poszukiwaniu kolejnych niezabezpieczonych instancji.

Rola frameworka Hermes Agent AI w ataku

Jednym z najbardziej niezwykłych aspektów tego ataku jest wykorzystanie agenta AI o nazwie Hermes. W przypadku Carbonato, framework ten zostaje zainstalowany na zaatakowanych hostach, a operujący nim agent przyjmuje imię GH0ST. Co więcej, instrukcje agenta nadpisują domyślny plik persony o nazwie SOUL.md.

Framework Hermes był już wcześniej nadużywany w innych operacjach cybernetycznych – na przykład firma zajmująca się bezpieczeństwem Gambit udokumentowała dużą kampanię kradzieży danych kart płatniczych, która dotknęła 600 000 kart kredytowych. W przypadku Carbonato, Hermes obsługuje polecenia zadań otrzymywane za pośrednictwem Telegramu. Do jego zadań należy m.in. zbieranie kluczy API sztucznej inteligencji, poświadczeń SSH, tokenów dostępu oraz innych poufnych danych, a także uruchamianie komend i odsyłanie wyników.

Operator i proces podejmowania decyzji przez AI

Badacze z ThreatDown opisują ten proces jako działanie napędzane przez operatora, oparte na interaktywnej pętli wymiany poleceń. Model AI interpretuje zadanie, pisze komendy terminala, odczytuje dane wyjściowe i samodzielnie decyduje, co należy zrobić w następnej kolejności. Agent uruchamia te polecenia na ofierze, a następnie przesyła raport z powrotem do czatu na Telegramie, który odbiera również powiadomienia o wdrożeniach.

Zdolności propagacji robaka pozwalają złośliwemu oprogramowaniu na szybkie rozprzestrzenianie się na inne wystawione daemony Docker. Każde kolejne przejęcie pobiera implant z rejestru, uruchamia ten sam uprzywilejowany kontener oraz wchodzi w pętlę trwałości i skanowania sieci. Chociaż ThreatDown nie przypisało Carbonato do żadnych konkretnych, znanych klastrów zagrożeń, to na podstawie różnych dowodów wskazuje Kostarykę jako możliwe miejsce pobytu operatora.

Jak chronić się przed zagrożeniem Carbonato?

Aby zapobiec infekcji i zabezpieczyć swoją infrastrukturę przed tego typu atakami, badacze z ThreatDown zalecają podjęcie konkretnych kroków technicznych. Przede wszystkim rekomendują trzymanie interfejsów API demona Docker z dala od publicznej sieci oraz bezwzględne wymaganie uwierzytelniania w rejestrach kontenerów.

Do najważniejszych symptomów wskazujących na to, że system mógł zostać zaatakowany przez Carbonato, należą:

  • obecność pliku persony GH0ST,
  • ustawienie zmiennej konfiguracyjnej CARBONATO_API_KEY,
  • nietypowy ruch sieciowy związany z komunikatorem Telegram,
  • obecność podejrzanych kontenerów uprzywilejowanych.

Co to oznacza dla małej firmy?

Dla właścicieli mniejszych przedsiębiorstw, którzy korzystają z własnych serwerów lub narzędzi takich jak kontenery Docker do automatyzacji procesów, informacje o wirusie Carbonato są wyraźnym sygnałem ostrzegawczym. Samodzielne wdrażanie rozwiązań IT bez odpowiedniej wiedzy z zakresu cyberbezpieczeństwa może prowadzić do poważnych luk, takich jak otwarte bez uwierzytelniania porty API. Lokalne firmy działające w regionach takich jak Śląsk, Czechowice-Dziedzice, Bielsko-Biała czy Katowice, które stawiają na cyfryzację i automatyzację, powinny powierzać konfigurację infrastruktury specjalistom. Wprowadzenie sztucznej inteligencji przez hakerów do przejmowania serwerów pokazuje, że margines błędu w ochronie danych praktycznie nie istnieje.

Podsumowanie

Złośliwe oprogramowanie Carbonato reprezentuje nową erę zagrożeń, w której agenci AI są wykorzystywani do automatyzacji ataków na niezabezpieczone serwery Docker. Wykorzystanie frameworka Hermes pozwala cyberprzestępcom na inteligentne i elastyczne zarządzanie przejętymi zasobami. Kluczem do obrony pozostaje prawidłowa konfiguracja środowiska, wyłączenie dostępu do API z poziomu publicznej sieci oraz stałe monitorowanie infrastruktury pod kątem podejrzanej aktywności.

Zdjęcie: panumas nikhomkhai / Pexels

Źródła

Najczęstsze pytania

Usługi powiązane z tym tematem

Chcesz stronę, która pracuje na Twój biznes?

Zaprojektujemy Ci nowoczesny serwis WWW lub sklep internetowy — z SEO, dobrą konwersją i wsparciem AI.

Powiązane wpisy