B
今週中
認証なしで公開されているDockerデーモン(ポート2375)を標的とする「Carbonato」ボットネット
📌 一言でいうと
認証なしで公開されているDockerデーモン(ポート2375)を標的とする「Carbonato」ボットネットが確認されました。このマルウェアは、オープンソースのAIエージェントフレームワーク「Hermes Agent」をインストールし、Telegram経由で指令を受けて資格情報の収集や永続性の維持を行います。また、近隣ネットワークを5分ごとにスキャンして自己拡散するワームのような機能も備えています。
🔍該当判定
- 社内でDockerを利用しており、外部からアクセス可能な状態で公開している
- Dockerの管理ポート(TCP 2375番)を認証なしでインターネットに開放している
- 社内サーバーでDockerを運用しており、外部からの接続制限(IP制限など)をかけていない
上記いずれにも該当しない → 静観でOK
✅該当時の対応
Dockerデーモンのポート2375を外部に公開しないこと。認証およびTLS暗号化を有効にし、アクセス制御リスト(ACL)やファイアウォールで接続元を制限することを強く推奨します。