Carbonato secuestra servidores Docker con agentes de IA

Carbonato secuestra servidores Docker con agentes de IA

Una botnet recién descubierta, bautizada como Carbonato, se cuela en servidores Docker mal protegidos e instala el framework de IA Hermes Agent, que después ejecuta las órdenes de los operadores en las máquinas comprometidas, según ThreatDown.

La empresa de seguridad corporativa encontró el malware en un registro de Docker sin autenticación que albergaba casi 60 repositorios y 4,3 GB de datos de imágenes. Las pruebas operativas recuperadas abarcan desde octubre de 2024 hasta agosto de 2026. El archivo también contenía información sobre otra campaña que distribuía aplicaciones falsas de monederos de criptomonedas, un señuelo que últimamente ha aparecido también en campañas de robo de información dirigidas a Mac.

De un puerto abierto a un contenedor privilegiado

Carbonato ataca servidores Docker cuya API está expuesta en el puerto 2375 sin ninguna autenticación. Docker se usa mucho para ejecutar aplicaciones en contenedores aislados, y su daemon es el servicio en segundo plano que los gestiona.

En cuanto el malware llega a la API, ordena al daemon que arranque un contenedor privilegiado. Así obtiene acceso a la máquina anfitriona.

Los pasos siguientes siguen un patrón fijo. El malware:

  • abre un túnel SSH inverso
  • instala un servidor SSH configurado con la clave de los operadores
  • notifica el nuevo despliegue a los atacantes a través de Telegram

Al mismo tiempo, varios scripts establecen persistencia mediante tareas cron, temporizadores de systemd, rc.local y hooks de OpenRC. Son distintas formas que tienen los sistemas Linux de ejecutar tareas al arrancar o de forma programada, así que eliminar solo una de ellas no basta para limpiar el equipo.

Un agente de IA llamado GH0ST

Lo que distingue a Carbonato es su uso de Hermes Agent. Los atacantes despliegan un agente llamado «GH0ST» y sustituyen el archivo de personalidad SOUL.md que trae el framework por defecto por sus propias instrucciones.

Hermes se ha utilizado en varias operaciones maliciosas en los últimos tiempos. La empresa de ciberseguridad Gambit, por ejemplo, documentó una gran operación de skimming de tarjetas basada en él que robó los datos de 600.000 tarjetas de crédito.

En el caso de Carbonato, el agente recibe las tareas por Telegram. Entre ellas figuran recopilar claves de API de IA, credenciales SSH, tokens de acceso y otros datos, ejecutar comandos y devolver los resultados. ThreatDown lo describe como un proceso dirigido por el operador y articulado en torno a un «bucle de comandos interactivo».

«El modelo interpreta la tarea, escribe comandos de terminal, lee la salida y decide qué hacer a continuación», explicaron los investigadores.

«El agente ejecuta esos comandos en la víctima y devuelve su informe al chat de Telegram que también recibe los avisos de despliegue», añadieron.

Propagación al estilo de un gusano

Carbonato no espera a que los operadores encuentren nuevos objetivos. Los scripts de cada equipo infectado escanean las redes conectadas cada cinco minutos en busca de más daemons de Docker expuestos.

Cuando encuentran uno, la nueva víctima descarga el implante del registro, arranca el mismo contenedor privilegiado y entra en el mismo ciclo de persistencia y escaneo.

ThreatDown no ha podido vincular Carbonato a ningún grupo de amenazas conocido. A partir de varios indicios, los investigadores apuntan a que el operador podría encontrarse en Costa Rica.

Detección y defensa

Para evitar la infección, ThreatDown recomienda no exponer a la red las API del daemon de Docker y exigir autenticación en los registros.

Entre los indicadores de compromiso de Carbonato figuran:

  • un archivo de personalidad GH0ST
  • la variable CARBONATO_API_KEY
  • tráfico inesperado hacia Telegram
  • túneles SSH inversos hacia AS262145, un número de sistema autónomo que identifica una red concreta en internet

Nuestro análisis

El punto de entrada no tiene nada de nuevo. Las API de Docker abiertas en el puerto 2375 son un punto débil conocido desde hace años, y la solución es sencilla. Lo novedoso es lo que ocurre después de la intrusión. En lugar de enviar una carga útil fija, los operadores entregan el equipo a un agente de IA que decide por sí mismo qué comandos ejecutar y cómo reaccionar ante su resultado. Esto sugiere que los atacantes ven los frameworks de agentes como una herramienta flexible de post-explotación, capaz de adaptarse a cada máquina sin necesidad de scripts adicionales.

La lista de objetivos también importa. Las claves de API de IA aparecen junto a las credenciales SSH y los tokens de acceso en la lista de la compra del agente. Las claves de IA robadas pueden revenderse o usarse para ejecutar más agentes a costa de la víctima, y conviene estar atentos a si esto se convierte en un objetivo habitual en las intrusiones en la nube.

Carbonato encaja además en una tendencia más amplia. Los agentes de IA están apareciendo en ambos bandos de los ataques, desde fallos que permiten a terceros secuestrar Salesforce Agentforce hasta agentes que vulneraron un portal de estadísticas de Medicare en Australia. Para los defensores, la lección práctica es tratar como señales de alarma los frameworks de agentes y los archivos de personalidad inesperados en los servidores. Está por ver si las herramientas de seguridad empezarán a detectar este tipo de frameworks por defecto.