Malwarebytes ThreatDownの研究者たちが、2024年10月から2026年8月まで活動していたCarbonatoボットネットを発見した。
マルウェアは、ポート2375番で開いているDocker APIに接続し、特権コンテナを起動してホストシステムにアクセスするとともに、逆方向のSSHトンネルで永続化を図っている。
新たな感染ごとに、5分ごとに接続しているネットワークをスキャンして、ワームのような拡散を行なっている。
Carbonatoという新しいボットネットが、認証なしでDockerデーモンのポート2375番をスキャンし、Hermes Agent AIフレームワークをインストールしてTelegram経由で命令を受け取ることでシステムを乗っ取っている。
01Malwarebytes ThreatDownの研究者たちが、2024年10月から2026年8月まで活動していたCarbonatoボットネットを発見した。
マルウェアは、ポート2375番で開いているDocker APIに接続し、特権コンテナを起動してホストシステムにアクセスするとともに、逆方向のSSHトンネルで永続化を図っている。
新たな感染ごとに、5分ごとに接続しているネットワークをスキャンして、ワームのような拡散を行なっている。