Botnet Carbonato — Infección Masiva de Daemons Docker Expuestos y Automatización Ofensiva mediante Agentes de IA Hermes (N/A)
Fecha de publicación: 28 de septiembre de 2026
Categoría: Malware / Cloud Security
Introducción
Investigadores de ciberseguridad han divulgado los detalles técnicos de una nueva botnet denominada Carbonato, la cual identifica y compromete daemons de Docker expuestos en internet para desplegar marcos de trabajo de inteligencia artificial de código abierto conocidos como Hermes Agent. La campaña destaca por la integración directa de capacidades de comandos remotos a través de Telegram y el uso de modelos de lenguaje grande (LLM) para automatizar la toma de decisiones ofensivas en tiempo real. La infraestructura asociada también ha expuesto paralelamente campañas de distribución de billeteras de criptomonedas troyanizadas.
¿Qué es Carbonato y Hermes Agent? (Análisis General)
Carbonato es un malware de tipo botnet con capacidades de propagación autónoma (tipo gusano) diseñado específicamente para entornos de infraestructura en la nube mal configurados. Su principal objetivo son los daemons de Docker expuestos públicamente sin requerir autenticación a través del puerto TCP 2375.
Al comprometer un host, el malware instala Hermes Agent, un agente de IA modular. El implante reescribe el archivo de persona SOUL.md para obligar al modelo de lenguaje a operar bajo el rol de un atacante avanzado (nombrado en el prompt como “GH0ST” o “Red Team Operator”), eliminando restricciones éticas e interpretando comandos recibidos directamente desde canales de Telegram.
Dado que la amenaza explota configuraciones erróneas del servicio y no una vulnerabilidad específica de software con CVE asignado, se clasifica conceptualmente como una falla de control de acceso y exposición de servicios de gestión (CWE-306: Missing Authentication for Critical Function). Su severidad es Crítica, con un vector CVSS estimado de CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H (Puntuación base estimada: 10.0), debido a que permite el control total no autenticado del sistema host subyacente.
¿Cómo funciona? (Análisis Técnico)
El ciclo de vida de la infección y el comportamiento operativo de Carbonato involucran una cadena altamente automatizada y estructurada en varias fases:
- Flujo inicial de infección y reconocimiento: El malware escanea redes vecinas cada cinco minutos buscando puertos de Docker daemon abiertos (
2375/TCP) sin autenticación. Al identificar un objetivo accesible, despliega un contenedor con privilegios elevados (privileged container) que le otorga acceso directo al sistema operativo subyacente. - Persistencia y Evasión: Para asegurar su permanencia, el script de shell inicial configura túneles SSH inversos hacia un repetidor ubicado en Costa Rica, instala un servidor SSH con las llaves criptográficas de los operadores, e implementa tareas programadas (
cron jobs) junto con scripts de vigilancia (watchdog) que re-ejecutan el implante en caso de que los artefactos maliciosos sean eliminados o bloqueados. - Despliegue del Agente de IA y C2: Se instala Hermes Agent modificando su prompt estructurado (
SOUL.md). El agente establece un bucle interactivo que recibe tareas mediante Telegram, las traduce a comandos de terminal mediante una puerta de enlace LLM, y ejecuta las acciones maliciosas priorizando la extracción de credenciales, llaves de API de IA y datos sensibles.
Sistemas / Entornos Afectados
- Servidores y nodos de infraestructura cloud que ejecutan Docker Engine con el daemon expuesto a través de redes públicas o interfaces no protegidas (
tcp://0.0.0.0:2375). - Registros de contenedores Docker expuestos sin autenticación que permiten la recuperación de artefactos y scripts de configuración maliciosos.
- Plataformas minoristas en línea y entornos empresariales que integran APIs de LLM expuestas sin controles estrictos de validación de entrada.
| Componente | Tipo de Exposición | Impacto | Puntuación CVSS (Est.) | Vector Resumido |
|---|---|---|---|---|
Docker Daemon (2375/TCP) |
Falta de Autenticación | Ejecución de Código Remoto (RCE) | 10.0 (Crítico) | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Mitigación y Detección
Remediación
- Aislamiento de la API de Docker: Nunca exponga el socket de Docker (
/var/run/docker.sock) ni el puerto TCP del daemon (2375o2376) directamente a internet. Si la comunicación remota es estrictamente necesaria, habilite obligatoriamente la autenticación mutua mediante certificados TLS (mTLS) y restrinja el acceso mediante reglas de cortafuegos estrictas (iptables/Security Groups). - Auditoría de Contenedores Privilegiados: Revise periódicamente los despliegues de contenedores en busca de instancias configuradas con la bandera
--privileged, ya que representan un vector crítico de ruptura de aislamiento hacia el host. - Políticas de Seguridad de Cuentas y Credenciales: Invalide y rote inmediatamente cualquier llave de API de servicios de IA, credenciales SSH o tokens de acceso si se detecta actividad anómala en los registros de contenedores.
Detección
- Monitoree el tráfico de red en busca de conexiones salientes inusuales hacia puertos SSH no estándar o conexiones persistentes de túnel inverso hacia geolocalizaciones sospechosas.
- Inspeccione la presencia de modificaciones no autorizadas en archivos de configuración de agentes de IA o la aparición repentina de scripts de automatización en directorios temporales (
/tmp,/var/tmp).
“La combinación de un agente autónomo de coordinación de IA, un implante multiplataforma para mantener el acceso y scripts adaptados específicamente al entorno objetivo demuestra un salto cualitativo en la preparación de las campañas de intrusión automatizada.”
# Regla conceptual de ejemplo para detección de escaneo del puerto de Docker expuesto
alert tcp any any -> any 2375 (msg:"POTENTIAL DOCKER DAEMON EXPOSED SCAN OR ACCESS"; flags:S; threshold: type threshold, track by_src, count 5, seconds 60; sid:900001; rev:1;)Recapitulando
La aparición de la botnet Carbonato y su integración con frameworks de inteligencia artificial como Hermes Agent refleja una evolución alarmante en las operaciones de ciberdelincuencia automatizada. Al aprovechar errores comunes de configuración en servicios de contenedores y delegar la toma de decisiones tácticas a modelos de lenguaje, los atacantes logran reducir drásticamente los costos operativos y acelerar la fase de post-explotación. La adopción de una postura de seguridad basada en la resiliencia y el endurecimiento estricto de infraestructuras cloud es indispensable para mitigar esta clase de amenazas emergentes.
Referencias
- ThreatDown. (2026). Carbonato Botnet Compromises Docker Hosts to Deploy Telegram-Controlled Hermes AI Agent. Recuperado de https://www.threatdown.com/blog/carbonato/
- Palo Alto Networks - Unit 42. (2026). Autonomous AI Cyber Attack Campaign Linked to Threat Actor ‘knaithe’. Recuperado de https://unit42.paloaltonetworks.com/autonomous-ai-cyber-attack-campaign/
- Hunt.io. (2026). Thailand Ministry of Finance Targeted with Hermes AI Agent. Recuperado de https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent
- Gambit Security. (2026). Autonomous AI Agents Target Online Retailers. Recuperado de https://gambit.security/blog-posts/autonomous-ai-agents-online-retailers-25-a-company
- The Hacker News. (2026). Carbonato Botnet Compromises Docker Hosts to Deploy Telegram-Controlled Hermes AI Agent. Recuperado de https://thehackernews.com/2026/09/carbonato-botnet-compromises-docker.html