Introducción a la Botnet Carbonato
Investigadores en ciberseguridad han revelado la existencia de una nueva botnet denominada Carbonato, que está dirigiendo sus ataques a Docker daemons expuestos. Su objetivo es desplegar un marco de inteligencia artificial de código abierto conocido como Hermes Agent. Esta botnet representa una amenaza significativa debido a su capacidad de propagación y a su uso de herramientas de automatización de ataques.
Funcionamiento de Carbonato
La botnet Carbonato aprovecha la vulnerabilidad de los daemons de Docker que no cuentan con autenticación en el puerto 2375. Cada cinco minutos, escanea las redes adyacentes para expandir su alcance. Una vez que compromete un host, instala Hermes Agent, que recibe instrucciones de los operadores a través de Telegram. ThreatDown, la empresa de ciberseguridad que descubrió esta operación, identificó una Docker registry no autenticada que ha estado accesible públicamente desde mayo de 2026.
El malware no solo instala el framework, sino que también modifica su archivo SOUL.md para que ejecute tareas específicas, mantenga la persistencia y recopile credenciales. Este proceso permite a los atacantes tener un control remoto efectivo sobre los sistemas comprometidos.
Capacidad de Propagación
Carbonato tiene capacidades similares a un gusano, ya que puede extenderse a otros hosts con daemons de Docker sin autenticar. Tras descubrir un nuevo sistema, el malware lanza un contenedor privilegiado que ejecuta comandos en el sistema subyacente. Esto incluye establecer persistencia y acceso remoto, además de buscar otros daemons vulnerables en las cercanías.
Interacción a través de Telegram
Hermes Agent proporciona una interfaz de Telegram que permite a los operadores enviar tareas a los hosts comprometidos. El malware prioriza la recolección de API keys y otras credenciales, facilitando así el robo de información crítica. Para lograr esto, utiliza un script que establece un túnel SSH inverso desde la víctima a un relay ubicado en Costa Rica, donde se instala un servidor SSH con la clave de los operadores.
Técnicas de Evasión
Este malware también implementa técnicas para evadir la detección, disfrazándose como un componente del sistema. Establece la persistencia a través de cron jobs y scripts de supervisión que aseguran su reactivación si se eliminan los artefactos maliciosos. Una vez establecida la persistencia, el siguiente paso es desplegar Hermes Agent, que reescribe su archivo SOUL.md con un mensaje que instruye al agente a actuar como un "hacker senior, pentester y desarrollador de exploits" llamado GH0ST. Este enfoque permite que el agente ejecute operaciones sin restricciones morales o éticas.
Automatización del Ciclo de Ataques
La aparición de Carbonato se produce en un contexto donde los actores de amenazas están utilizando cada vez más herramientas de IA para automatizar diferentes aspectos del ciclo de vida de los ataques cibernéticos. Recientemente, se vinculó a un grupo de amenazas basado en China con una campaña de hacking que utilizaba Hermes Agent para enumerar objetivos y lanzar ataques sin intervención humana.
La combinación de un agente de IA coordinando el trabajo y un implante multiplataforma con scripts específicos para objetivos concretos destaca la preparación y sofisticación de los atacantes. Esta tendencia a automatizar los ataques también ha sido observada en otros incidentes, donde se han utilizado herramientas de IA para comprometer numerosas empresas y robar información sensible.
Conclusión
La botnet Carbonato representa un nuevo desafío en el ámbito de la ciberseguridad. Su capacidad para comprometer sistemas mediante la explotación de vulnerabilidades en Docker y su uso de IA para automatizar ataques subrayan la necesidad de una mayor seguridad en la infraestructura de contenedores. Las organizaciones deben implementar medidas de defensa robustas para protegerse contra este tipo de amenazas emergentes.