CARBONATO: un botnet utiliza un agente de inteligencia artificial para comprometer servidores Docker

Investigadores de ThreatDown identificaron CARBONATO, una nueva amenaza que compromete servidores Docker expuestos sin autenticación para instalar un agente de inteligencia artificial y utilizarlo para ejecutar tareas controladas de forma remota. El botnet puede propagarse hacia otros servidores Docker vulnerables y está diseñado para mantener el acceso a los sistemas comprometidos y recopilar credenciales.

CARBONATO busca servicios Docker accesibles sin autenticación a través del puerto 2375. Cuando encuentra un servidor vulnerable, utiliza el propio servicio Docker para ejecutar un contenedor con privilegios y acceder al sistema subyacente. A continuación, establece mecanismos de persistencia y escanea redes cercanas en busca de nuevos servidores que puedan ser comprometidos.

Uno de los diferenciales de esta amenaza es el uso de Hermes Agent, un framework de código abierto para agentes de inteligencia artificial. CARBONATO lo instala sin modificar su software y reemplaza su archivo de configuración SOUL.md por instrucciones que indican al agente mantener la persistencia, responder a órdenes recibidas mediante Telegram y priorizar la recopilación de claves de API y otras credenciales.

Contenido del archivo SOUL.md dentro de la imagen del implante y la línea del punto de entrada (entrypoint) que lo aplica antes del inicio del agente.

El funcionamiento combina el agente de IA con la infraestructura utilizada por los atacantes. Las órdenes son enviadas mediante Telegram y el agente las deriva a una pasarela de modelos de lenguaje (LLM). El modelo genera los comandos que posteriormente son ejecutados en el sistema comprometido, mientras los resultados son enviados nuevamente a los operadores.

La amenaza también incorpora mecanismos destinados a dificultar su eliminación. Entre ellos se encuentran túneles SSH, la instalación de un servidor SSH con una clave controlada por los operadores y tareas programadas que permiten volver a ejecutar los componentes maliciosos si son eliminados. El botnet realiza además nuevos escaneos de las redes cada cinco minutos para localizar otros servicios Docker expuestos.

ThreatDown descubrió la operación a partir de un registro Docker accesible sin autenticación, que permanecía públicamente expuesto desde mayo de 2026. El análisis permitió identificar 59 repositorios, 234 etiquetas y aproximadamente 4,3 GB de datos, incluyendo información relacionada con el botnet y con otra campaña dedicada a distribuir aplicaciones de billeteras de criptomonedas modificadas.

Por el momento, la actividad no ha sido atribuida a un grupo conocido. Los investigadores señalaron que determinados indicios relacionados con el idioma, la zona horaria y la infraestructura apuntan a operadores posiblemente ubicados en Costa Rica.

¿Cómo detectar CARBONATO?

ThreatDown señala varias señales que pueden ayudar a detectar una posible infección. En primer lugar, recomienda revisar si existen servicios Docker expuestos a Internet sin autenticación, ya que esta es la vía de entrada utilizada por CARBONATO. El botnet aprovecha la API de Docker para crear un contenedor con privilegios y acceder al sistema anfitrión.

También es posible buscar indicios relacionados con Hermes Agent. Debido a que se trata de un framework legítimo, los investigadores recomiendan no bloquearlo simplemente por su presencia, sino buscar señales de abuso, como un archivo SOUL.md en /root/.hermes/ que contenga la identificación “GH0ST”, la variable CARBONATO_API_KEY en archivos .env o conexiones salientes hacia Telegram que no tengan una explicación conocida.

Otros indicadores están relacionados con los mecanismos de persistencia utilizados por el botnet. Entre ellos se encuentran el archivo /usr/local/bin/.docker-network-monitor, procesos que utilizan argumentos que imitan al proceso legítimo [kworker/u2:0], un proceso de minería oculto como /usr/sbin/systemd-logind y archivos con atributos de inmutabilidad que no deberían tenerlos.

Por último, ThreatDown recomienda prestar atención a las claves de API de servicios de inteligencia artificial, ya que CARBONATO las establece como su principal objetivo de recopilación, y monitorizar determinados patrones de red, incluidos túneles SSH inversos dirigidos hacia la infraestructura identificada por los investigadores.

El caso de CARBONATO muestra una combinación de compromiso de infraestructura Docker, propagación automatizada, robo de credenciales y utilización de un agente de IA para ejecutar las instrucciones de los operadores, ampliando las capacidades disponibles una vez obtenido el acceso a un sistema.

IOCs

A continuación se transcriben los Indicadores de Compromiso publicados por ThreatDown:

Tipo Indicador Descripción
Red 45[.]79[.]183[.]61 Centro de comando y control (C2), alojado en Linode.
Red 91[.]99[.]195[.]164 Infraestructura C2 asociada a una etapa anterior de la operación.
Red 213[.]136[.]79[.]115 Beacon / shell inversa. Puertos 8080 y 4444.
Red 213[.]136[.]83[.]197 Gateway de modelos de lenguaje (LLM).
Red 190[.]211[.]124[.]187 Destino de túneles inversos, asociado al AS262145 en Costa Rica.
Red carbonato-proxy-{drab,zeta,zeta-2}[.]vercel[.]app Proxies utilizados como gateways de LLM; actualmente suspendidos.
Contenedor gh0st/, fsociety/, netd-svc, system/resolved, scrub-empty Nombres de repositorios identificados en la infraestructura analizada.
Contenedor GH0ST_C2, FSOCIETY_DISABLE_TUNNEL, GATEWAY_ALLOW_ALL_USERS Variables de entorno encontradas en las imágenes.
Contenedor /opt/gh0st/entry.sh, auto-persist-host.sh, SOUL.md Archivos asociados al kit utilizado por el implante.
Host /usr/local/bin/.docker-network-monitor Binario utilizado como watchdog para mantener la persistencia.
Host /usr/sbin/systemd-logind Minero oculto bajo el nombre de un servicio del sistema.
Host [kworker/u2:0] Argumentos de proceso utilizados para aparentar ser un proceso legítimo del kernel.
Secreto carbonato125 Contraseña compartida identificada en el archivo analizado.
Secreto CARBONATO_API_KEY Variable encontrada en archivos .env de hosts infectados.
Telegram Chat 750752697 Chat utilizado para reportes de despliegue y comando y control.

Fuente

https://www.threatdown.com/blog/carbonato/

https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html

Suscríbete al blog por correo electrónico

Introduce tu correo electrónico para suscribirte a este blog y recibir avisos de nuevas entradas.

Etiquetas

Descubre más desde Ciberprisma - alianza por la ciberseguridad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo