Docker Daemons / Hermes Agent — Botnet CARBONATO Automatiza el Robo de Credenciales de IA mediante Agentes LLM Modificados (N/A)

Fecha de publicación: 25 de septiembre de 2026
Categoría: AI attacks (LLM/LocalAI)

Introducción

Investigadores de ThreatDown descubrieron una operación maliciosa denominada CARBONATO, una botnet basada en Docker activa desde octubre de 2024. El hallazgo se produjo tras identificar un registro de contenedores no autenticado expuesto públicamente en internet, el cual contenía la cadena de herramientas completa de los atacantes. CARBONATO destaca por su integración innovadora de inteligencia artificial: utiliza el marco de agentes de código abierto Hermes Agent con un archivo de persona modificado para automatizar tareas de post-explotación, priorizando explícitamente el robo de claves de API de modelos de lenguaje grande (LLM) por encima de credenciales tradicionales de bases de datos o acceso remoto, con el objetivo de financiar su propia infraestructura de IA.

¿Qué es CARBONATO? (Análisis General)

CARBONATO no es un malware convencional; representa una evolución en las operaciones automatizadas al incorporar capacidades cognitivas impulsadas por LLM directamente en el ciclo de vida del ataque. El componente central del ecosistema malicioso es el abuso de daemons de Docker expuestos y la reutilización de herramientas de agentes de IA legítimos (Hermes Agent, desarrollado por Nous Research bajo licencia MIT).

El riesgo crítico radica en la automatización adaptativa: en lugar de requerir scripts estáticos para cada escenario, el bot interactúa con un gateway de IA propio controlado por los operadores, permitiendo que un modelo de lenguaje analice el entorno comprometido, escriba comandos de terminal en tiempo real y decida los siguientes pasos basándose en la retroalimentación del sistema víctima.

  • Vector CVSS estimado: 9.8 Crítico (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) (Estimación razonada basada en exposición de API Docker sin autenticación).
  • Clasificación CWE estimada: CWE-306 (Missing Authentication for Critical Function).

¿Cómo funciona? (Análisis Técnico)

El funcionamiento de CARBONATO abarca desde la fase de reconocimiento y propagación masiva hasta la persistencia avanzada y el uso operacional de inteligencia artificial:

  • Infección Inicial y Explotación de Docker: El bot escanea de forma automatizada redes en busca de daemons de Docker que acepten conexiones sin autenticar en el puerto TCP 2375. Al hallar un host vulnerable, utiliza la API de Docker para desplegar un contenedor privilegiado con el sistema de archivos del host montado, ejecutando comandos directamente en la máquina subyacente.
  • Persistencia y Evasión: El script de entrada (entry.sh) establece un túnel SSH inverso hacia un relé en Costa Rica (cuyo puerto remoto se deriva del hash MD5 de la dirección IP de la víctima para facilitar la reconexión sin almacenamiento local), instala un servidor SSH, añade la clave de los operadores y reporta el despliegue vía Telegram. La persistencia se asegura mediante cron jobs, temporizadores de systemd, rc.local y OpenRC, marcando todos los archivos como inmutables. El contenedor adopta el nombre systemd-resolved y simula hilos del kernel ([kworker/u2:0]) para evadir inspecciones superficiales.
  • Integración del Agente de IA y Exfiltración: El implante instala Hermes Agent sin modificaciones en su binario, pero sobrescribe el archivo de persona SOUL.md. Un prompt de 39 líneas renombra al agente como “GH0ST” y establece una jerarquía estricta de objetivos, priorizando 14 proveedores de IA (OpenAI, Anthropic, Google Gemini, OpenRouter, Groq, Mistral, LocalAI, Ollama, vLLM, entre otros) sobre credenciales SSH o bases de datos. Las tareas son coordinadas interactivamente a través de un canal de Telegram y el gateway LLM de los atacantes.
  • Propagación Autónoma: Cada cinco minutos, un script analiza las redes conectadas al host comprometido en busca de nuevos daemons Docker expuestos en el puerto 2375 para expandir la botnet sin intervención manual.

Sistemas / Entornos Afectados

  • Servidores y contenedores Docker expuestos públicamente con la API REST habilitada sin autenticación en el puerto 2375.
  • Entornos de infraestructura en la nube o servidores locales mal configurados que exponen daemons de gestión de contenedores.
  • Organizaciones que almacenan claves de API de servicios de Inteligencia Artificial (OpenAI, Anthropic, OpenRouter, etc.) sin políticas estrictas de rotación, inventario o aislamiento de secretos.

Mitigación y Detección

Remediación

  • Aislamiento del Daemon Docker: Deshabilitar la exposición de la API de Docker a través de red o habilitar autenticación obligatoria mediante certificados TLS mutuos (mTLS). Nunca exponer el puerto 2375 o 2376 a internet sin restricciones estrictas de cortafuegos.
  • Protección de Secretos: Implementar un inventario riguroso de claves de API de LLM, aplicar rotación periódica de credenciales y utilizar soluciones de gestión de secretos (Vault) en lugar de archivos de configuración planos (.env).
  • Seguridad en Registros: Asegurar todos los registros de contenedores privados mediante credenciales de acceso robustas para evitar la filtración de cadenas de herramientas.

Detección

  • Indicadores de Compromiso (IoCs):
    • Presencia del archivo /root/.hermes/SOUL.md que contenga la cadena "GH0ST".
    • Archivos .env que contengan la variable CARBONATO_API_KEY.
    • Tráfico de red anómalo hacia Telegram desde contenedores de infraestructura o procesos con nombres engañosos como systemd-resolved o hilos [kworker].
    • Conexiones SSH inversas persistentes hacia direcciones IP asociadas al sistema autónomo AS262145 (Costa Rica).

“La doctrina de los operadores prioriza el robo de claves de API de IA por encima de cualquier otro secreto corporativo; por ello, es vital auditar y monitorear estrictamente el uso de tokens hacia proveedores de modelos de lenguaje.”

Recapitulando

La botnet CARBONATO demuestra cómo las amenazas modernas están adoptando marcos de agentes de IA de código abierto para optimizar sus operaciones de post-explotación. Al aprovechar configuraciones erróneas comunes en entornos Docker y automatizar el robo estratégico de credenciales de LLM para financiar su propia infraestructura computacional, este incidente subraya la convergencia entre la ciberseguridad tradicional y la seguridad en ecosistemas de inteligencia artificial, exigiendo un endurecimiento estricto de las configuraciones de contenedores y la gestión de secretos corporativos.

Referencias