La botnet Carbonato usa agentes de IA para secuestrar hosts Docker expuestos
La botnet Carbonato apunta a demonios Docker sin autenticación para desplegar agentes de IA Hermes, lo que permite el robo automatizado de credenciales y el movimiento lateral mediante Telegram.
Traducido automáticamente del original en inglés.
Investigadores de seguridad han identificado una nueva campaña de malware llamada Carbonato que explota demonios Docker expuestos para instalar un marco de agentes de inteligencia artificial. Descubierta a finales de septiembre de 2026, esta botnet aprovecha el agente Hermes de código abierto para automatizar tareas post-explotación y mantener el acceso persistente a través de comandos de Telegram.
Qué ocurrió
La botnet Carbonato se dirige específicamente a los demonios Docker expuestos a Internet sin autenticación, generalmente en el puerto 2375. Una vez que identifica un host vulnerable, el malware lanza un contenedor privilegiado para ejecutar comandos directamente sobre el sistema subyacente. Luego establece persistencia instalando un servidor SSH con la clave del atacante y creando trabajos cron y scripts watchdog para asegurar que el implante sobreviva a intentos de eliminación. La operación fue detectada inicialmente a través de un registro Docker sin autenticación que había sido accesible públicamente desde mayo de 2026.
Tras asegurar el acceso, el malware instala el marco Hermes Agent y sobrescribe su archivo de persona predeterminado, conocido como SOUL.md. Este prompt personalizado instruye a la IA para actuar como un "hacker senior" llamado GH0ST, dirigiéndola a priorizar la recolección de credenciales y claves API. El agente se comunica con los operadores vía Telegram, interpretando sus mensajes y reenviándolos a pasarelas de modelos de lenguaje grandes (LLM). Los comandos de terminal resultantes se ejecutan en la máquina de la víctima, y la salida se envía de vuelta a los atacantes, creando un bucle interactivo que requiere mínima intervención humana.
La botnet exhibe comportamiento similar al de un gusano, escaneando redes vecinas cada cinco minutos en busca de otros demonios Docker expuestos para propagarse aún más. Los investigadores señalaron que las pistas de infraestructura e idioma sugieren que los operadores están basados en Costa Rica. Aunque ningún grupo de amenazas específico ha sido atribuido a Carbonato hasta ahora, sus métodos se alinean con una tendencia más amplia de usar IA para automatizar y acelerar ciberataques.
Detalles clave
- Vector de ataque: Demonios Docker sin autenticación expuestos en el puerto 2375.
- Carga útil: Instala el marco Hermes Agent de código abierto con un archivo de persona SOUL.md modificado.
- Comando y control: Usa Telegram para instrucciones del operador y reporte de detalles de despliegue.
- Persistencia: Establece túneles SSH inversos hacia un relé en Costa Rica y usa trabajos cron para resiliencia.
- Propagación: Escanea redes locales cada cinco minutos para encontrar e infectar otros hosts Docker vulnerables.
- Rol de la IA: El agente Hermes interpreta comandos en lenguaje natural de los atacantes y genera código de terminal ejecutable.
Contexto
Los demonios Docker gestionan el ciclo de vida de los contenedores, pero cuando se exponen a Internet público sin la autenticación adecuada, permiten que cualquiera cree y ejecute contenedores en el sistema host. Los atacantes a menudo escanean estos puertos abiertos para obtener acceso a nivel root. Hermes Agent es un marco de código abierto diseñado para integrar modelos de lenguaje grandes en flujos de trabajo autónomos. En casos de uso legítimos, podría ayudar a los desarrolladores a automatizar pruebas o procesamiento de datos. Sin embargo, en este contexto, los actores de amenazas lo reutilizan para interpretar instrucciones maliciosas y generar scripts de ataque dinámicamente.
Este incidente destaca la creciente intersección entre la seguridad de contenedores y las amenazas impulsadas por IA. Al usar un agente de IA, los atacantes pueden adaptar sus tácticas en tiempo real, pidiendo al modelo que encuentre credenciales o eleve privilegios sin necesidad de scripts preescritos para cada escenario. Esto transforma el ataque de una explotación estática a un proceso dinámico e inteligente que puede reaccionar al entorno específico del host comprometido.
Por qué importa
Para equipos que ejecutan software autoalojado, esta campaña subraya la importancia crítica de asegurar las interfaces de gestión de contenedores. Muchos entornos de desarrollo exponen las APIs de Docker por conveniencia, pero dejarlas sin autenticación en redes públicas crea un punto de entrada fácil para botnets automatizados. La velocidad a la que Carbonato se propaga significa que un solo host mal configurado puede comprometer un segmento de red completo en cuestión de horas. Dado que el malware usa contenedores privilegiados, evade muchas protecciones estándar de aislamiento de contenedores, dando a los atacantes control directo sobre el sistema operativo del host.
El uso de agentes de IA también cambia el panorama defensivo. La detección tradicional basada en firmas puede tener dificultades para identificar los diversos comandos generados por un LLM. En lugar de buscar cadenas maliciosas específicas, los equipos de seguridad deben monitorear comportamientos anómalos, como la creación inesperada de contenedores, conexiones salientes inusuales a plataformas de mensajería como Telegram, o escaneo de red de alta frecuencia desde hosts internos. La automatización permite a los atacantes operar a una escala y velocidad que las estrategias de defensa manuales a menudo no pueden igualar.
Qué puedes hacer
- Restringir el acceso a la API de Docker: Asegúrate de que los demonios Docker no estén expuestos a Internet público. Usa firewalls para limitar el acceso solo a direcciones IP confiables.
- Habilitar la autenticación: Configura TLS y autenticación de certificados de cliente para cualquier demonio Docker que deba ser accedido remotamente.
- Monitorear contenedores privilegiados: Configura alertas para la creación de contenedores que se ejecuten en modo privilegiado, especialmente si son iniciados por usuarios o procesos desconocidos.
- Auditar el tráfico de red: Busca conexiones salientes inusuales a Telegram o relés SSH desconocidos, lo cual puede indicar actividad de comando y control.
- Escanear servicios expuestos: Audita regularmente tus activos orientados al exterior para identificar y asegurar cualquier interfaz de gestión expuesta involuntariamente.
- Implementar el menor privilegio: Evita ejecutar contenedores con privilegios de root a menos que sea absolutamente necesario, y usa espacios de nombres de usuario para limitar el daño potencial.


