- Carbonato僵尸网络攻击在2375端口公开且未经验证的Docker daemon,并每五分钟扫描邻近网络自我扩散。
- 恶意程序部署开源框架Hermes Agent,覆写其SOUL.md persona档案,令AI代理通过Telegram接收指令、盗取AI API密钥等凭证。
- ThreatDown通过一个自2026年5月起已公开暴露的未加密Docker registry,取得该行动的完整工具链及相关加密货币钱包诈骗活动证据。
僵尸网络通过暴露的Docker daemon入侵
网络安全公司ThreatDown在其研究报告中披露,名为Carbonato的僵尸网络专门搜寻在2375端口接受未经验证连接的Docker daemon。一旦发现目标,便利用该daemon启动一个具特权的容器,并挂载主机文件系统,取得主机的处理程序及网络命名空间访问权,从而在主机本身执行指令。
该容器启动后会执行entry.sh脚本,建立由受害主机返回哥斯达黎加一个转接站的反向SSH隧道,其远程连接端口由受害IP地址的MD5哈希值推算得出,令攻击者可随时重新计算同一端口号重新连接。脚本同时安装SSH服务器、加入攻击者的密钥,并以西班牙文(voseo语体,中美及南美部分地区常用)经Telegram回报部署详情,包括容器ID、主机名称、IP地址及国家。
为免被发现,植入程序以systemd-resolved容器名称运作,并伪装成系统核心线程[kworker/u2:0]。它同时通过cron、systemd计时器、rc.local及OpenRC建立多重持久据点,并设immutable属性,另设监察脚本,一旦植入文件被移除便会自动从registry重新下载。
AI代理成为攻击者的遥控工具
持久据点建立后,植入程序会安装MIT授权的开源AI代理框架Hermes Agent,该框架原本已具备接收Telegram任务、执行终端指令及连接相容大型语言模型端点的能力。攻击者并无修改框架本身,而是覆写其SOUL.md persona档案,植入一段39行的自定义提示词。
该提示词将代理命名为GH0ST,要求其扮演「资深黑客、渗透测试员及漏洞开发者」,在没有道德或伦理限制下维持持久据点、依循Telegram指令执行任何操作。提示词亦明确将AI API密钥列为首要搜集目标,优先于SSH凭证、访问令牌、数据库等数据,并点名14家供应商。
代理随后进入互动式指令循环,通过Telegram接收攻击者任务,连同persona档案转交给行动方的大型语言模型网关,由模型撰写终端指令并执行,结果再经Telegram回传攻击者。这一活动尚未被归因于任何已知威胁组织,The Hacker News引述ThreatDown指,语言、时区及基建线索显示操作者可能位于哥斯达黎加。
一个外露的registry暴露整条工具链
ThreatDown表示,2026年8月在例行威胁搜寻时,发现一个自5月起已公开、无需验证即可访问的Docker registry,位于一台美国服务器的5000端口。单日被动搜集已取得59个repository、234个image标签、605个经SHA-256验证的blob,以及合共4.3GB的镜像数据。
镜像时间戳涵盖2024年10月至2026年8月,文件库同时记录了两条产品线:一条是伪冒加密货币钱包应用程序的诈骗工厂,另一条则是Carbonato僵尸网络。registry外露的设定JSON亦包含各镜像的环境变量、入口点及完整指令历史,令ThreatDown取得初步C2地址、机器人令牌,以及行动方LLM网关的共用密码。
相似手法在同类行动中已非首见。Hunt.io曾披露Hermes Agent以无人值守的「YOLO」模式被用来攻击泰国财政部,最终攻破多个网络系统;另外,Gambit Security近期亦发现一名操作者以Strix、Cairn及Hermes三套开源AI工具针对数百间网上零售商发动攻击,至少27家公司遭入侵,逾60万张信用卡数据被盗。
防守方现在要做什么
- 立即检查所有主机的2375端口Docker daemon是否开放予公众访问,如非必要应立即关闭或加上验证。
- 检查主机上是否存在名为systemd-resolved的异常容器,或进程参数伪装成[kworker/u2:0]的可疑程序。
- 审查cron、systemd计时器、rc.local及OpenRC设定,寻找未经授权且标记为immutable的持久化项目。
- 轮替所有可能外泄的AI API密钥、SSH凭证及其他访问令牌,特别是曾经在暴露主机上使用的密钥。
- 监察异常的出站SSH隧道连接,特别是连往未知海外IP地址的流量。
常见问题
Carbonato僵尸网络如何入侵服务器?
它搜寻在2375端口公开且未经验证的Docker daemon,利用该daemon启动具特权的容器,从而在主机上执行指令、建立持久据点及反向SSH隧道。
Hermes Agent本身是恶意软件吗?
不是。Hermes Agent是一个MIT授权的开源AI代理框架,攻击者安装的框架本身并无修改,恶意行为来自攻击者覆写的SOUL.md persona档案中的指令。
什么是AI代理(AI agent)?
AI代理是指能够自主接收任务、调用大型语言模型并执行后续动作(例如执行终端指令)的软件系统,在本案中攻击者通过Telegram向代理发送任务。
这次攻击有没有已知的攻击者身份?
没有正式归因。据ThreatDown分析,语言、时区及基建线索显示操作者可能位于哥斯达黎加,但未有确认具体组织或个人身份。
企业应如何得知自己是否受影响?
应检查是否有Docker daemon在2375端口公开暴露,并留意主机上是否有伪装成systemd-resolved的容器或异常的持久化脚本,这些都是ThreatDown报告中列出的入侵迹象。



