Kurumsal güvenlik şirketi ThreatDown, kimlik doğrulaması olmadan internete açık bırakılmış Docker sunucularını ele geçiren ve ele geçirilen makinelere Telegram üzerinden yönetilen bir yapay zekâ ajanı kuran yeni bir botneti, CARBONATO'yu ayrıntılı biçimde inceledi. ThreatDown'ın teknik yazısı 22 Eylül 2026'da yayımlandı; BleepingComputer, Security Affairs ve The Hacker News konuyu izleyen günlerde aktardı. Araştırmacılara göre botnet, açık kaynaklı Hermes Agent çatısını "GH0ST" adlı bir kişilikle çalıştırarak saldırı operatörü gibi kullanıyor.

Saldırı zinciri


  • İlk erişim: Botnet, 2375 numaralı bağlantı noktasında kimlik doğrulamasız çalışan Docker API'sine bağlanıyor ve daemon'a ana makineye erişimi olan ayrıcalıklı (privileged) bir konteyner başlattırıyor.
  • Kalıcılık: Costa Rica'daki bir ağa (AS262145) uzanan ters SSH tüneli açılıyor, operatörün anahtarıyla bir SSH sunucusu kuruluyor; cron, systemd zamanlayıcıları ve rc.local girdileriyle yeniden çalıştırma sağlanıyor. ThreatDown'a göre bu girdiler değiştirilemez (immutable) olarak işaretleniyor.
  • Ajan kurulumu: Hermes Agent kurulup, kişilik dosyası SOUL.md üzerine yazılıyor.
  • Uzaktan yönetim: Operatörler görevleri Telegram üzerinden veriyor; ajan görevi yorumluyor, operatörlerin kendi LLM ağ geçidine iletiyor, üretilen komutları çalıştırıyor ve sonucu Telegram'a bildiriyor.
  • Yayılma: Botnet, komşu ağları her beş dakikada bir tarayarak internete açık başka Docker daemon'larını arıyor.



"GH0ST" kişiliği ve Hermes Agent

Hermes Agent, MIT lisanslı açık kaynaklı bir ajan çatısı. Security Affairs'e göre çatı Nous Research'e ait. CARBONATO, çatıyı olduğu gibi kurup yalnızca SOUL.md kişilik dosyasını değiştiriyor. The Hacker News'in aktardığına göre bu dosya, ajana "kıdemli bir hacker, sızma testçisi ve istismar geliştiricisi" rolünü üstlenmesini ve etik kısıtlama olmadan işlem yapmasını söylüyor. ThreatDown bunu şöyle özetliyor: kişilik modele ana makinedeki kuralları verirken, anlık hedefi operatör belirliyor.


Bir sunucu odasında yerdeki karışık ağ kabloları. Fotoğraf: Bill Bradford, Wikimedia Commons, CC BY 2.0. Olayın kendisine ait bir kare değildir.

Öncelik: yapay zekâ API anahtarları

ThreatDown, ajanın çaldığı kimlik bilgileri arasında yapay zekâ API anahtarlarını SSH kimlik bilgilerinin ve veritabanı erişiminin önüne koyduğunu belirtiyor. Security Affairs'e göre operatörler, çalınan anahtarlarla kendi LLM ağ geçitlerini finanse ediyor; yani ele geçirilen makineler, kendilerini yöneten altyapının maliyetini karşılıyor. Aynı kaynak, ajanın 14 LLM sağlayıcısına ait anahtarları hedeflediğini aktarıyor. ThreatDown'a göre ağ geçidi ücretsiz kademede çalışıyor.

Açık kalan Docker kayıt defteri

Araştırmacılar, operatörlerin kimlik doğrulaması olmayan bir Docker registry'sini internete açık bıraktığını ve bu sayede botnetin altyapısına ulaşabildiklerini belirtiyor. ThreatDown'ın verdiği rakamlar:

ÖlçütDeğer
Depo59
İmaj etiketi234
Doğrulanan blob605
Toplam boyut4,3 GB
Arşivin kapsadığı dönemEkim 2024 – Ağustos 2026


The Hacker News'e göre registry Mayıs 2026'dan beri herkese açıktı ve içinde trojanlaştırılmış kripto cüzdan uygulamalarına ait hazırlık verileri de vardı.

Kim arkasında?

Faaliyet bilinen bir tehdit grubuna atfedilmedi. ThreatDown, Costa Rica kökenli operatörlere işaret eden göstergeler sıralıyor: dağıtım raporlarında "voseo" biçimli İspanyolca kullanımı, "Carbo506" Telegram kullanıcı adı (506, Costa Rica'nın telefon kodu), UTC-06:00 zaman damgaları ve Costa Rica'daki AS262145 ağına giden ters tüneller.

Tespit göstergeleri ve savunma


  • /root/.hermes/SOUL.md dosyasında "GH0ST" kişiliği
  • Ortam değişkenlerinde CARBONATO_API_KEY
  • Beklenmeyen Telegram trafiği
  • AS262145'e giden ters SSH tünelleri
  • Docker API'sini (2375) internete asla açmayın; uzaktan yönetim gerekiyorsa TLS ve istemci sertifikasıyla doğrulanan bağlantı ya da SSH tüneli kullanın.
  • Docker registry'lerinde kimlik doğrulamayı zorunlu kılın.
  • Yapay zekâ API anahtarlarını envanterleyin, düzenli yenileyin ve kullanımlarını izleyin.



Olay, ajan tabanlı yapay zekâ araçlarının yalnızca savunma tarafında değil, botnet operasyonlarında da kullanıldığını gösteriyor. Docker daemon'larını genel ağa açmamak ve sırları makinelerde açık bırakmamak, bu tür saldırıların ilk adımını kapatıyor.

Kapak fotoğrafı: Rotterdam Limanı'nda üst üste dizilmiş konteynerler. Fotoğraf: AgainErick, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön