Investigadores de ThreatDown han documentado una botnet llamada Carbonato que ataca demonios Docker expuestos sin autenticación y despliega un marco de agentes de IA de código abierto para realizar actividades controladas por sus operadores. La investigación se publicó por primera vez el 22 de septiembre, y el 28 de septiembre aparecieron informes técnicos adicionales.
Las API de Docker expuestas proporcionan el punto de entrada
La operación busca servicios Docker accesibles en el puerto 2375 sin autenticación. Tras encontrar uno, el malware inicia un contenedor con privilegios, monta el sistema de archivos del host y utiliza el contenedor para ejecutar comandos en el host subyacente. A continuación, establece persistencia y analiza las redes cercanas en busca de más demonios expuestos.
ThreatDown rastreó la infraestructura a través de un registro sin autenticación que exponía repositorios, etiquetas de imágenes y datos de configuración. Los investigadores afirmaron que el mismo entorno respaldaba una operación independiente relacionada con aplicaciones troyanizadas de monederos de criptomonedas.
Hermes Agent se convierte en la interfaz del operador
Carbonato instala Hermes Agent sin modificar el propio marco y después sustituye su archivo de personalidad por instrucciones que priorizan la persistencia, la ejecución de comandos y la recopilación de credenciales. Los operadores envían tareas mediante Telegram, mientras el agente se conecta a una pasarela de modelos y convierte esas instrucciones en actividad de terminal.
La investigación pone de relieve un fallo práctico de seguridad en la nube, no una vulnerabilidad nueva de Docker: las API administrativas no deben exponerse directamente sin autenticación. Las organizaciones pueden reducir el riesgo restringiendo el acceso a los demonios, autenticando los registros, revisando los contenedores con privilegios y supervisando la persistencia inesperada. El incidente añade otro ejemplo a la cobertura de SectechMedia sobre seguridad ciberfísica, a medida que las herramientas de IA pasan a formar parte de cadenas de ataque reales.
