「Carbonato」ボットネット、認証なしのDocker APIを悪用してAIエージェントを展開
「Carbonato」ボットネット、公開されたDocker APIを悪用してAIエージェントを展開
新たに確認された「Carbonato」と呼ばれるDockerボットネットが、認証なしで外部に公開されたDockerホストを標的とし、オープンソースのAIエージェントを展開して認証情報などを収集していることが明らかになった。攻撃では主にTCPポート2375で公開され、認証なしでアクセス可能なDockerデーモンのREST APIが悪用される。攻撃者はこのAPIを介してホスト上でコマンドを実行できる権限を持つコンテナを展開し、後続の攻撃につなげる。
フォレンジック分析では、Carbonatoの活動と、トロイの木馬化された暗号資産ウォレットアプリを配布するネットワークとの関連も確認された。侵害されたDocker環境には、オープンソースのAIエージェント「Hermes Agent」がインストールされ、Telegramを介して攻撃者から指示を受信する仕組みが構築されている。Hermes Agentは侵害した環境から認証情報やAIサービスのAPIキーを含む機密情報を収集するために利用され、取得された情報が後続のアクセスや攻撃に悪用される可能性がある。
公開されたDocker APIとAI認証情報が攻撃対象に
Carbonatoは、インターネット上に公開されたDocker環境を継続的に探索し、認証なしでアクセス可能なDockerデーモンのREST APIを新たな攻撃対象として利用する。こうした攻撃では、Docker APIへの外部アクセスを制限するとともに、認証やアクセス制御の設定、通常とは異なるコンテナの作成やコマンド実行などを確認することが、侵害を特定する手掛かりとなる。
また、今回の攻撃ではAIサービスのAPIキーを含む認証情報が収集対象となっている。侵害されたAPIキーは外部サービスへのアクセスなどに悪用される可能性があるため、Docker環境に保存された認証情報やシークレットへのアクセス状況を確認し、不審な利用が確認された場合には該当する認証情報を無効化・更新することが対応につながる。Carbonatoの事例は、認証なしで公開されたDocker APIが初期侵入経路となり、コンテナの展開からAIエージェントによる情報収集へと攻撃が進行する可能性を示している。

