Carbonato-botnet styrer kaprede Docker-verter via Telegram og SOUL.md-fil

Sikkerhetsfirmaet ThreatDown avdekket i august 2026 en botnett-kampanje som skiller seg fra tidligere skadelig programvare: I stedet for en statisk kommando- og kontrollserver brukes en autonom AI-agent som selve C2-motoren.

Illustrasjon: rader av grå beholderlignende blokker henger som marionetter i tynne svarte snorer som samler seg mot én mekanisk spak utenfor bildet – en visualisering av kaprede Docker-verter styrt eksternt av en autonom agent.
Illustrasjon
Gi artikkelen

Carbonato-botnet styrer kaprede Docker-verter via Telegram og SOUL.md-fil

Sikkerhetsfirmaet ThreatDown avdekket i august 2026 en botnett-kampanje som skiller seg fra tidligere skadelig programvare: I stedet for en statisk kommando- og kontrollserver brukes en autonom AI-agent som selve C2-motoren. Kampanjen, som har fått navnet Carbonato, har ifølge operasjonsdata forskerne klarte å gjenerverve vært aktiv siden oktober 2024 – nesten to år uten å bli oppdaget. Funnene ble offentliggjort i september 2026, og ifølge Yahoo Tech/Forkast er dette det første dokumenterte tilfellet der en AI-agent utgjør kjernen i botnettets kontrollinfrastruktur.

En ny trusselmodell: agenten erstatter C2-serveren

Carbonato er en Docker-basert botnett der en autonom AI-agent fungerer som kommando- og kontrollmotor i stedet for en fast server. Ifølge Yahoo Tech/Forkast er dette den første dokumenterte instansen der C2-infrastrukturen resonerer gjennom sitt miljø og tilpasser seg den spesifikke konfigurasjonen på hver infiserte vert.

Forskjellen fra tradisjonell botnett-arkitektur er vesentlig. En klassisk C2-server er en fast adresse som kan blokkeres, tas ned eller knyttes til en angriper. En AI-agent som styres via en prompt, trenger ingen fast infrastruktur: den får ordrer gjennom en kommersiell meldingstjeneste, tolker dem selv og tilpasser utførelsen til maskinen den står på. Det gjør både oppdagelse og avbøting vanskeligere – og det gjør agentens «fornuftsdrift» til en del av angrepsverktøyet, ikke bare noe angriperen bruker som støtte.

Slik kapres vertene: port 2375 og privilegerte containere

Inngangsdøren er en velkjent feilkonfigurasjon. Carbonato leter etter Docker-daemons som godtar uautentiserte tilkoblinger på port 2375, rapporterer Cyberpress. Dette er Docker-API-et uten autentisering.

Når Carbonato finner en slik vert, kobler det til API-et og ber daemonen starte en privilegert container, ifølge BleepingComputer. En privilegert container har ifølge kilden tilgang til selve vertsmaskinen, noe som effektivt bryter ned isolasjonen containere normalt gir.

Spredningen har ifølge CNews worm-lignende funksjonalitet: botnettet formerer seg mellom sårbare Docker-verter på egen hånd, med API-et åpent på port 2375 uten autentisering som felles svakhet.

AI-laget: urørt Hermes Agent, omskrevet SOUL.md

Det teknisk mest oppsiktsvekkende er hva som skjer etter at verten er kapret. Carbonato installerer AI-rammeverket Hermes Agent på verten – men lar rammeverket selv være uendret, ifølge ThreatDown. I stedet overskriver implantet persona-filen SOUL.md.

Ved å omskrive denne filen trenger angriperen ikke å endre eller omgå selve agent-programvaren – de stoler på at agenten følger instruksjonene i persona-filen. Den nye personaen består av en prompt på 39 linjer som ifølge ThreatDown beordrer agenten til å utføre oppgaver mottatt via Telegram, opprettholde vedvarende tilgang på verten og samle inn påloggingsinformasjon.

Telegram-kanalen fungerer dermed som det nye kontrollplanet. Angriperen sender ordrer i en meldingstråd, agenten leser dem som en del av sin oppgaveutførelse og handler på dem. Det finnes ingen C2-domene å svarteliste – bare trafikk mot en alminnelig meldingstjeneste. CNews peker på uventet Telegram-aktivitet som et synlig angrepstegn.

Nøkkeljakt på 14 AI-leverandører

Den 39 linjer lange prompten er også svært spesifikk på ett område: Den navngir eksplisitt 14 leverandører hvis API-nøkler agenten skal innhente – OpenAI, Anthropic, Google, Gemini, OpenRouter, Together, Groq, Mistral, Cohere, LocalAI, Ollama, vLLM, LiteLLM og One API, ifølge Yahoo Tech.

Målet er å drive botnettets egen LLM-gateway: stjålne nøkler fra kommersielle AI-tjenester skal dekke agentens behov for regnekraft slik at angriperen slipper å betale for dem selv. Listen dekker ifølge den navngitte listen hele spekteret – fra store kommersielle plattformer som OpenAI og Anthropic til lokale løsninger som Ollama og vLLM, samt mellomvarelag som LiteLLM og One API som kan samle nøkler fra flere leverandører på ett sted.

ThreatDown beskriver innhenting av API-nøkler som agentens prioriterte mål. Det er uklart hvor mange organisasjoner som faktisk har hatt nøkler stjålet; dette er ikke dokumentert som et faktum for alle infiserte verter, men som agentens designmessige oppdrag.

Omfanget: nesten to år, og et register som sto åpent

Forskerne fant operasjonen gjennom et uautentisert Docker-register som hadde vært offentlig eksponert siden mai 2026. Én dags skrivebeskyttet innsamling ga 59 repositorier, 234 image-tagger og 4,3 GB imagedata, ifølge Cyberpress.

Operasjonsdataene ThreatDown klarte å gjenerverve dekker perioden oktober 2024 til august 2026 – nesten to år med aktivitet som ifølge CNews forble uoppdaget hele tiden.

Det er uvisst hvor mange verter som er infisert. Det finnes ikke kjent totalscope i det offentliggjorte materialet, og det er et vesentlig åpent spørsmål for alle som driver Docker-verter med API-et eksponert.

Attribusjon: peker mot Costa Rica, men ubekreftet

ThreatDown har ikke kunnet knytte Carbonato til noen kjent trusselklynge. Basert på ulike bevis peker firmaet likevel på Costa Rica som en mulig operatørlokasjon. Denne attribusjonen er ifølge BleepingComputer ubekreftet, og intet er kjent om hvem operatøren er eller hvilket motiv som ligger bak utover det prompten og funksjonaliteten avslører.

Hva organisasjoner bør gjøre nå

Angrepsvektoren lukkes med grep som er velkjente, men som Carbonato viser fortsatt ikke følges konsekvent:

  • Autentiser Docker-API-et og lukk port 2375 mot internett. Uautentiserte Docker-daemons er hele inngangsdøren for kampanjen.
  • Nøkkelhygiene for AI-tjenester. API-nøkler til de 14 navngitte leverandørene bør lagres sikkert, roteres regelmessig og overvåkes for unormal bruk, særlig i miljøer der containere har tilgang til dem.
  • Overvåk for uventet Telegram-trafikk. CNews fremhever uventet Telegram-aktivitet som det mest karakteristiske angrepstegnet fra infiserte verter.
  • Se etter urørt agent-rammeverk med endrede persona-filer. At Hermes Agent installeres uendret gjør filintegritetskontroll av selve rammeverket nytteløs – avvik i SOUL.md og lignende konfigurasjonsfiler er derimot et tydelig spor.

Åpne spørsmål

Flere vesentlige spørsmål står ubesvart. Hvor mange verter er infisert, og i hvilke organisasjoner? Har API-nøkler faktisk blitt stjålet i skala, og har de blitt brukt via botnettets LLM-gateway? Hvem står bak, og var Costa Rica-indikasjonene korrekte? Og hvorfor ble en kampanje med worm-lignende spredning og nesten to års drift ikke oppdaget av noen av de berørte vertene før et sikkerhetsfirma fant registeret?

Det siste punktet peker mot kanskje den viktigste konsekvensen av funnet: Angrepsmodellen der en AI-agent resonerer seg frem på hver vert, kommuniserer via en alminnelig meldingstjeneste og henter sin egen regnekraft med stjålne nøkler, etterlater få av de klassiske indikatorene sikkerhetsteam vanligvis bygger deteksjon på. Carbonato er det første dokumenterte tilfellet – men arkitekturen krever ingen enkeltkomponenter som ikke allerede finnes i åpent tilgjengelige verktøy.

Få de viktigste AI-nyhetene i innboksen

Nyheter, analyser og verktøy samlet for deg.