کمیته رکن چهارم– پژوهشگران باتنت CARBONATO را شناسایی کردهاند که سرورهای Docker با رابط مدیریتی بدون احراز هویت را آلوده میکند و یک عامل هوش مصنوعی را برای کنترل سامانه در اختیار مهاجم میگذارد.
به گزارش کمیته رکن چهارم، ThreatDown در ۲۲ سپتامبر ۲۰۲۶ اعلام کرد این عملیات از Docker API باز روی پورت ۲۳۷۵ برای اجرای یک کانتینر دارای دسترسی بالا استفاده میکند و سپس به میزبان اصلی دسترسی مییابد.
CARBONATO تونل SSH معکوس و چند سازوکار ماندگاری ایجاد میکند و هر پنج دقیقه شبکههای اطراف را برای یافتن سرورهای Docker دیگر میگردد. چارچوب متنباز Hermes Agent نیز با دستورهای دستکاریشده نصب میشود تا وظایف مهاجم را از طریق Telegram دریافت کند.
پژوهشگران میگویند سرقت کلیدهای API سرویسهای هوش مصنوعی، اعتبارنامه SSH، توکنها و اطلاعات پایگاهداده در اولویت این عامل است. شواهد عملیاتی از یک مخزن عمومی شامل ۵۹ مخزن و ۴.۳ گیگابایت داده به دست آمده است.
مدیران باید دسترسی عمومی به Docker API را ببندند، احراز هویت و TLS را فعال کنند، پورت ۲۳۷۵ را در دیواره آتش محدود سازند و کانتینرهای دارای دسترسی بالا و تونلهای SSH ناشناس را بررسی کنند.
منبع: ThreatDown



