Trusence Teknoloji, her gün
Son güncelleme: 26 Eylül 2026 English
← Tüm haberler
Güvenlik

Yeni Carbonato zararlısı, açık Docker host’larını ele geçirmek için AI ajanları kullanıyor

Araştırmacılar, Docker API’si kimlik doğrulamasız açık kalan host’lara sızan Carbonato botnet’ini ve bu sistemlere Hermes Agent yerleştirerek Telegram üzerinden uzaktan komut çalıştıran yapıyı ortaya çıkardı.

Malwarebytes ThreatDown ekibine göre Carbonato adı verilen yeni bir botnet, yanlış yapılandırılmış Docker host’larını hedef alarak bu sistemlere Hermes Agent kuruyor ve tam kontrol sağlıyor. Zararlı, özellikle internete kimlik doğrulamasız açılmış Docker daemon arayan bir yapıyla çalışıyor.

Araştırmacılar, Carbonato ile ilişkili neredeyse 60 repository ve toplam 4.3 GB imaj dosyası barındıran açık bir registry buldu. İncelenen operasyon kayıtları, faaliyetlerin Ekim 2024 ile Ağustos 2026 arasına yayıldığını gösteriyor.

Carbonato’nun yayılması, Docker’ın 2375 portu üzerindeki API’nin kimlik doğrulaması olmadan internete açılmasıyla mümkün oluyor. Bu açıklık kullanıldığında, saldırganlar hedef host’a erişip Hermes Agent’ı devreye alabiliyor.

Hermes Agent, Telegram üzerinden gelen görevleri yerine getiriyor. Bu görevler arasında AI API anahtarları, SSH giriş bilgileri ve erişim token’larını toplamak, uzaktan komut çalıştırmak ve komut çıktısını operatörlere geri iletmek bulunuyor.

Carbonato ayrıca, bulaştığı her host’a bağlı ağları her beş dakikada bir tarayan script’ler çalıştırıyor. Bu taramalar, başka açık Docker daemon servisleri arayarak zararlının solucan benzeri bir şekilde ek sistemlere yayılmasına imkân tanıyor.

Neden önemli

Carbonato’nun Docker host’larını hedef alması, konteyner altyapısını doğrudan internete açan ekiplerin ciddi risk altında olduğunu gösteriyor. Kimlik doğrulamasız 2375 portu üzerinden ele geçirilen sistemlere Hermes Agent yerleştirilerek, AI API anahtarları, SSH bilgileri ve erişim token’ları gibi kritik veriler toplanabiliyor ve uzaktan komut çalıştırılabiliyor. Botnet’in beş dakikada bir bağlı ağları tarayarak yeni Docker servisleri araması, yanlış yapılandırılmış tek bir host’un bile kısa sürede daha geniş bir ortama bulaşma kapısı haline gelmesine yol açıyor. Ekim 2024’ten Ağustos 2026’ya uzanan faaliyet izi, bu tarz açık Docker kurulumlarının uzun süre fark edilmeden sömürülebildiğini ortaya koyuyor.

Kaynaklar

  • BleepingComputer