Na poslužiteljima koje preuzme botnet Carbonato ne ostavlja samo zlonamjerni program nego i cijelog AI agenta. Napadači mu zadatke šalju običnim jezikom, a agent sam odlučuje koje će naredbe pokrenuti. Botnet je opisala sigurnosna tvrtka ThreatDown.
Botnet je mreža zaraženih računala kojima napadač upravlja na daljinu. Dosad je svaka naredba koju je takva mreža mogla izvršiti morala biti unaprijed napisana u kodu. Ovdje taj posao preuzima jezični model: pročita zadatak, pokrene naredbe, pogleda rezultat i javi natrag.
Ulaz na otvorena vrata
Docker je alat za pokretanje aplikacija u izoliranim spremnicima. Carbonato traži poslužitelje na kojima je Dockerovo upravljačko sučelje otvoreno prema internetu, na vratima 2375, bez ikakve prijave. Na takvom stroju pokrene povlašteni spremnik s pristupom cijelom disku domaćina i odatle izvršava naredbe na samom poslužitelju.
Agent kojeg instalira zove se Hermes Agent. To je otvoreni projekt tvrtke Nous Research pod licencom MIT. Napadači mu prepišu datoteku u kojoj je opisana njegova uloga i u nju upišu svoje upute.
Prema ThreatDownu, prva od tih uputa glasi da agent traži ključeve za AI usluge, ispred svih drugih lozinki.
Teško se uklanja
Zaraza se učvrsti na više mjesta odjednom: u cron zadacima, systemd tajmerima i skriptama koje se pokreću pri podizanju sustava. Datoteke označi kao nepromjenjive. Ako neki dio nestane, nadzorni proces ga ponovno povuče s napadačkog poslužitelja.
ThreatDown je u kolovozu pronašao nezaštićeno spremište napadača s 59 repozitorija. Aktivnost u njemu seže od listopada 2024. do kolovoza 2026. Osim alata za botnet, ondje su bili i programi za rudarenje kriptovaluta te za krađu kriptonovčanika.
Savjet istraživača je kratak. Dockerovo sučelje ne smije biti dostupno na mreži, a ključeve za AI usluge treba čuvati kao bankovne podatke, redovito ih mijenjati i pratiti kako se troše. Zaražen poslužitelj odaje, među ostalim, datoteka /root/.hermes/SOUL.md u kojoj piše GH0ST.