Docker esposti trasformati in controllo remoto per botnet
Carbonato sta colpendo host con Docker daemon esposto e li trasforma in nodi di botnet. Il punto non è il container in sé: quando il daemon è raggiungibile dalla rete, l’attaccante ottiene un controllo amministrativo sul host e può far partire ciò che vuole.
Il gruppo usa anche Hermes Agent, un framework di AI, per automatizzare il controllo dopo la compromissione. In pratica, una volta aperta quella porta di gestione, il sistema non è più solo infetto: diventa remotamente pilotabile e più facile da far crescere in scala.
Per chi gestisce Docker Engine, la distinzione conta più del solito hardening dei container. Se il control plane è esposto oltre localhost o una rete fidata, l’impatto si sposta dalla singola macchina alla flotta e alla sua capacità di essere inglobata in operazioni altrui.