Один GET-запрос без авторизации к Docker Registry на порту 5000 вернул каталог из 59 репозиториев: backdoor, gh0st/c2, fsociety/agent, pwned, system/resolved. Исследователям ThreatDown даже не пришлось подбирать пароль – замка не было. За сутки пассивного сбора открытый реестр на базе американского хостинга отдал 234 тега образов, 605 SHA-256-верифицированных блобов, 4.3 гигабайта данных и около 945 000 файлов. Хронология слоёв – с октября 2024 по август 2026 года: двадцать два месяца непрерывной операции в Docker-образах.
Внутри обнаружились два продукта одной команды: конвейер троянизированных криптовалютных кошельков и ботнет, расползающийся по хостам через незащищённые Docker-демоны на порту 2375. Ядро ботнета – Hermes Agent, открытый MIT-лицензированный ИИ-фреймворк от Nous Research, установленный без единой правки в коде. Вредоносная логика целиком уместилась в одном файле: SOUL.md на 39 строк, превращающем легитимного агента в инструмент пост-эксплуатации. Приоритет номер один в этом промпте – API-ключи нейросетей, поставленные выше SSH-кредов, токенов доступа и баз данных.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local