// AI 威脅新聞台 · 2026年10月1日
首頁/AGENT · AI 代理安全
AI 代理安全高AGENT

Carbonato殭屍網絡攻破Docker伺服器 以Telegram操控AI代理

研究人員披露名為Carbonato的殭屍網絡,專門攻擊未經驗證且公開暴露的Docker daemon,並部署開源AI代理框架Hermes Agent,透過改寫其persona檔案,讓AI代理經Telegram接收攻擊指令、盜取憑證及維持據點。開放遠端Docker連接埠的企業應立即檢查是否已遭入侵。

示意圖:資料中心內的伺服器機櫃,與本次事件無直接關係。
資料圖片:示意圖:資料中心內的伺服器機櫃,與本次事件無直接關係。。圖片來源:rawpixel (CC0)
重點
  • Carbonato殭屍網絡攻擊在2375埠公開且未經驗證的Docker daemon,並每五分鐘掃描鄰近網絡自我擴散。
  • 惡意程式部署開源框架Hermes Agent,覆寫其SOUL.md persona檔案,令AI代理透過Telegram接收指令、盜取AI API金鑀等憑證。
  • ThreatDown透過一個自2026年5月起已公開暴露的未加密Docker registry,取得該行動的完整工具鏈及相關加密貨幣錢包詐騙活動證據。
本文目錄

殭屍網絡透過暴露的Docker daemon入侵

網絡安全公司ThreatDown在其研究報告中披露,名為Carbonato的殭屍網絡專門搜尋在2375埠接受未經驗證連接的Docker daemon。一旦發現目標,便利用該daemon啟動一個具特權的容器,並掛載主機檔案系統,取得主機的處理程序及網絡命名空間存取權,從而在主機本身執行指令。

該容器啟動後會執行entry.sh腳本,建立由受害主機返回哥斯達黎加一個轉接站的反向SSH隧道,其遠端連接埠由受害IP位址的MD5雜湊值推算得出,令攻擊者可隨時重新計算同一埠號重新連接。腳本同時安裝SSH伺服器、加入攻擊者的金鑀,並以西班牙文(voseo語體,中美及南美部分地區常用)經Telegram回報部署詳情,包括容器ID、主機名稱、IP位址及國家。

為免被發現,植入程式以systemd-resolved容器名稱運作,並偽裝成系統核心執行緒[kworker/u2:0]。它同時透過cron、systemd計時器、rc.local及OpenRC建立多重持久據點,並設immutable屬性,另設監察腳本,一旦植入檔案被移除便會自動從registry重新下載。

AI代理成為攻擊者的遙控工具

持久據點建立後,植入程式會安裝MIT授權的開源AI代理框架Hermes Agent,該框架原本已具備接收Telegram任務、執行終端指令及連接相容大型語言模型端點的能力。攻擊者並無修改框架本身,而是覆寫其SOUL.md persona檔案,植入一段39行的自訂提示詞。

該提示詞將代理命名為GH0ST,要求其扮演「資深黑客、滲透測試員及漏洞開發者」,在沒有道德或倫理限制下維持持久據點、依循Telegram指令執行任何操作。提示詞亦明確將AI API金鑀列為首要蒐集目標,優先於SSH憑證、存取令牌、資料庫等資料,並點名14家供應商。

代理隨後進入互動式指令循環,透過Telegram接收攻擊者任務,連同persona檔案轉交給行動方的大型語言模型閘道,由模型撰寫終端指令並執行,結果再經Telegram回傳攻擊者。這一活動尚未被歸因於任何已知威脅組織,The Hacker News引述ThreatDown指,語言、時區及基建線索顯示操作者可能位於哥斯達黎加。

一個外露的registry暴露整條工具鏈

ThreatDown表示,2026年8月在例行威脅搜尋時,發現一個自5月起已公開、無需驗證即可存取的Docker registry,位於一台美國伺服器的5000埠。單日被動蒐集已取得59個repository、234個image標籤、605個經SHA-256驗證的blob,以及合共4.3GB的映像資料。

映像時間戳涵蓋2024年10月至2026年8月,文件庫同時記錄了兩條產品線:一條是偽冒加密貨幣錢包應用程式的詐騙工廠,另一條則是Carbonato殭屍網絡。registry外露的設定JSON亦包含各映像的環境變數、入口點及完整指令歷史,令ThreatDown取得初步C2位址、機械人令牌,以及行動方LLM閘道的共用密碼。

相似手法在同類行動中已非首見。Hunt.io曾披露Hermes Agent以無人值守的「YOLO」模式被用來攻擊泰國財政部,最終攻破多個網絡系統;另外,Gambit Security近期亦發現一名操作者以Strix、Cairn及Hermes三套開源AI工具針對數百間網上零售商發動攻擊,至少27家公司遭入侵,逾60萬張信用卡資料被盜。

防守方現在要做甚麼

  1. 立即檢查所有主機的2375埠Docker daemon是否開放予公眾存取,如非必要應立即關閉或加上驗證。
  2. 檢查主機上是否存在名為systemd-resolved的異常容器,或進程參數偽裝成[kworker/u2:0]的可疑程序。
  3. 審查cron、systemd計時器、rc.local及OpenRC設定,尋找未經授權且標記為immutable的持久化項目。
  4. 輪替所有可能外洩的AI API金鑀、SSH憑證及其他存取令牌,特別是曾經在暴露主機上使用的金鑀。
  5. 監察異常的出站SSH隧道連線,特別是連往未知海外IP位址的流量。

常見問題

Carbonato殭屍網絡如何入侵伺服器?

它搜尋在2375埠公開且未經驗證的Docker daemon,利用該daemon啟動具特權的容器,從而在主機上執行指令、建立持久據點及反向SSH隧道。

Hermes Agent本身是惡意軟件嗎?

不是。Hermes Agent是一個MIT授權的開源AI代理框架,攻擊者安裝的框架本身並無修改,惡意行為來自攻擊者覆寫的SOUL.md persona檔案中的指令。

甚麼是AI代理(AI agent)?

AI代理是指能夠自主接收任務、呼叫大型語言模型並執行後續動作(例如執行終端指令)的軟件系統,在本案中攻擊者透過Telegram向代理發送任務。

這次攻擊有沒有已知的攻擊者身份?

沒有正式歸因。據ThreatDown分析,語言、時區及基建線索顯示操作者可能位於哥斯達黎加,但未有確認具體組織或個人身分。

企業應如何得知自己是否受影響?

應檢查是否有Docker daemon在2375埠公開暴露,並留意主機上是否有偽裝成systemd-resolved的容器或異常的持久化腳本,這些都是ThreatDown報告中列出的入侵跡象。

來源

  1. Carbonato, ThreatDown原始文件
  2. Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hunt.io原始文件
  3. Autonomous AI Agents are breaking into hundreds of Online Retailers for $25 a target, Gambit Security原始文件
用 AI 深入了解