Docker Daemons y Ecosistemas de IA — Amenaza del Malware Carbonato con Capacidades de Propagación Autónoma (N/A)
Fecha de publicación: 24 de septiembre de 2026
Categoría: AI attacks (LLM/LocalAI) (realtime trigger)
Introducción
Investigadores de seguridad de ThreatDown descubrieron una campaña de malware y botnet denominada Carbonato, la cual está dirigida activamente contra servidores y daemons de Docker expuestos a través de Internet sin las medidas de autenticación adecuadas. Esta amenaza destaca por integrar capacidades de propagación autónoma de tipo gusano y el uso avanzado de agentes de Inteligencia Artificial (IA) basados en el framework Hermes Agent. El incidente demuestra cómo los actores maliciosos están automatizando operaciones complejas mediante modelos de lenguaje integrados directamente en la infraestructura comprometida.
¿Qué es Carbonato y el Uso de Agentes de IA? (Análisis General)
Carbonato es un vector de infección automatizado diseñado para aprovechar configuraciones inseguras en plataformas de contenedores. Específicamente, el malware localiza instancias de Docker que exponen su API de gestión estándar en el puerto 2375 sin requerir credenciales ni cifrado TLS. La gravedad de este diseño erróneo radica en que interactuar con el daemon de Docker equivale a tener privilegios de administración raíz (root) sobre el host subyacente.
Para clasificar este riesgo a falta de un identificador CVE asignado formalmente, se estima una severidad Crítica bajo el estándar CVSS v3.1 con una puntuación estimada de 9.8/10 (Vector estimado: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), debido a la ejecución remota de código sin privilegios previos y el control total del sistema. La clasificación de debilidad subyacente corresponde a CWE-306: Ausencia de Autenticación para Funcionalidad Crítica.
Lo verdaderamente innovador y alarmante en la arquitectura de Carbonato es la integración del framework de IA Hermes Agent. Lejos de requerir intervención humana constante para cada etapa del ataque, el malware despliega un agente autónomo bautizado como “GH0ST” (reemplazando el archivo de personalidad predeterminado SOUL.md), el cual interpreta instrucciones recibidas a través de Telegram, genera comandos de terminal dinámicamente, evalúa las salidas de los comandos y decide de manera autónoma los siguientes pasos operativos en la infraestructura de la víctima.
¿Cómo funciona? (Análisis Técnico)
El ciclo de vida del compromiso y operación de Carbonato comprende fases altamente automatizadas que abarcan desde el acceso inicial hasta la persistencia y el control iterativo mediante IA:
- Flujo inicial de infección y acceso: El malware escanea redes en búsqueda de daemons de Docker expuestos en el puerto TCP
2375. Al identificar un objetivo accesible, se conecta a la API y emite instrucciones para descargar y lanzar un contenedor privilegiado desde un registro no autenticado que albergaba más de 60 repositorios maliciosos. Este contenedor privilegiado rompe el aislamiento del kernel, otorgando acceso completo al host anfitrión. - Persistencia y evasión: Una vez dentro del host, los scripts automatizados establecen mecanismos múltiples de persistencia para asegurar la supervivencia del implante ante reinicios o limpiezas superficiales. Estos mecanismos incluyen tareas programadas de cron, temporizadores de systemd, ganchos en
rc.localy scripts de inicialización OpenRC. Asimismo, se abre un túnel SSH inverso y se instala un servidor SSH configurado con la llave pública de los operadores, reportando la nueva implantación mediante canales de Telegram. - Bucle de comando interactivo mediante IA: El núcleo operativo utiliza Hermes Agent (perfil “GH0ST”) para mantener una comunicación fluida con los atacantes a través de Telegram. El agente recolecta credenciales de API de IA, tokens de acceso y credenciales SSH. La característica clave es su bucle interactivo: el modelo interpreta las directrices operativas, ejecuta comandos en la terminal del sistema infectado, lee los resultados y decide los siguientes movimientos tácticos de forma autónoma.
- Propagación tipo gusano: El malware incluye rutinas de escaneo de red integradas que examinan las subredes conectadas al host comprometido cada cinco minutos. Al detectar nuevos daemons de Docker vulnerables, automatiza el mismo vector de ataque para replicar el implante y expandir la botnet.
Sistemas / Entornos Afectados
La amenaza impacta directamente a una variedad de entornos tecnológicos mal configurados:
- Servidores virtuales privados (VPS) y nodos de infraestructura en la nube que exponen el puerto TCP
2375(API de Docker sin autenticar). - Registros de contenedores privados o públicos que albergan imágenes maliciosas vinculadas al ecosistema de la botnet.
- Organizaciones que no implementan segmentación de red adecuada ni controles de acceso basados en certificados TLS para la API del demonio Docker.
Mitigación y Detección
Remediación
Para neutralizar y prevenir infecciones por Carbonato, los administradores de sistemas deben aplicar las siguientes medidas de endurecimiento (hardening):
- Desactivar la exposición de la API TCP: Nunca exponga el demonio de Docker a través de puertos TCP sin autenticación (
2375o2376sin mTLS). Si se requiere administración remota, utilice exclusivamente sockets de Unix restringidos o configure autenticación mutua mediante certificados TLS robustos. - Auditoría de contenedores en ejecución: Revise la presencia de contenedores privilegiados no autorizados o aquellos que monten la raíz del host (
/). - Control de registros: Restrinja el uso de registros de contenedores externos y valide la integridad de las imágenes desplegadas.
Detección
Los equipos defensivos (Blue Team) deben buscar activamente los siguientes Indicadores de Compromiso (IoCs):
- Presencia del archivo de personalidad modificado
SOUL.mdo referencias al agenteGH0STasociado a Hermes Agent. - Configuración de variables de entorno específicas como
CARBONATO_API_KEY. - Tráfico de red anómalo o inesperado hacia la plataforma de mensajería Telegram desde servidores de infraestructura de backend.
- Conexiones de túneles SSH inversos dirigidos hacia el sistema autónomo
AS262145.
Advertencia de Inteligencia de Amenazas: La automatización de ataques mediante agentes de IA como Hermes Agent reduce drásticamente el tiempo de respuesta y adaptación del atacante, transformando exposiciones menores de infraestructura en brechas críticas en cuestión de minutos.
Recapitulando
La irrupción del malware Carbonato marca un punto de inflexión en la evolución de las botnets orientadas a contenedores, combinando vulnerabilidades clásicas de configuraciones erróneas en Docker con capacidades de toma de decisiones autónomas provistas por agentes de Inteligencia Artificial. La capacidad de evaluar entornos, escribir comandos en tiempo real y exfiltrar información sin intervención humana directa resalta la urgencia de adoptar un enfoque de seguridad propenso al principio de mínimo privilegio en arquitecturas de nube moderna.
Referencias
- BleepingComputer. (2026, 24 de septiembre). New Carbonato malware uses AI agents to hijack exposed Docker hosts. BleepingComputer. https://www.bleepingcomputer.com/news/security/new-carbonato-malware-uses-ai-agents-to-hijack-exposed-docker-hosts/