Tras el primer acceso, entra en escena una herramienta de IA autorizada con una nueva función.

Un servidor no necesita una vulnerabilidad de software si el administrador dejó expuesta una interfaz con privilegios casi ilimitados. El equipo de ThreatDown describió la botnet Carbonato, que busca demonios de Docker accesibles sin autenticación en el puerto TCP 2375, toma el control del host y lo convierte en un nodo controlado mediante IA.
Los especialistas accedieron a la infraestructura de Carbonato en agosto de 2026 a través de un registro de Docker abierto, que había estado disponible en internet al menos desde mayo. En un día de recopilación pasiva obtuvieron 59 repositorios, 234 etiquetas de imágenes, 605 objetos de datos verificados y 4,3 GB de información. El archivo abarcaba el periodo de octubre de 2024 a agosto de 2026 y reveló dos líneas relacionadas: la botnet y una fábrica de billeteras de criptomonedas troyanizadas.
Para el primer compromiso Carbonato no explota una vulnerabilidad específica de Docker. A través de la API abierta la botnet lanza un contenedor privilegiado, conecta en él el sistema de archivos raíz del host y los espacios de procesos y de red, y luego ejecuta comandos directamente en la máquina. Docker advierte que el acceso remoto no protegido al demonio puede otorgar privilegios root a terceros.
Tras consolidarse, el script abre un túnel SSH inverso hacia un retransmisor en Costa Rica, añade la clave de los atacantes y envía a Telegram información sobre el nuevo nodo. El contenedor se disfraza como systemd-resolved y los argumentos del proceso imitan el hilo del sistema kworker. Para sobrevivir a los reinicios Carbonato usa cron, temporizadores de systemd, rc.local y OpenRC, después de lo cual marca los archivos creados como inmutables.
La parte más inusual de la cadena comienza después del compromiso. En el servidor instalan el habitual Hermes Agent de Nous Research sin modificar el código fuente, pero reemplazan su archivo SOUL.md con instrucciones de comportamiento. En el prompt de 39 líneas el agente recibe el nombre GH0ST, la orden de mantener el acceso y ejecutar tareas del operador, y como objetivo principal se declaran las claves API de servicios de IA, por encima de las credenciales SSH, tokens y bases de datos.
Las órdenes llegan por Telegram, tras lo cual Hermes transmite la tarea junto con una persona maliciosa a una pasarela de modelos de lenguaje controlada por los operadores. El modelo genera comandos de terminal, lee el resultado y elige el siguiente paso, y el agente ejecuta las acciones en el servidor infectado y devuelve el informe al mismo chat. La IA ayuda en la fase de postexplotación, pero no es responsable del compromiso inicial ni de la propagación.
La propagación de Carbonato está totalmente automatizada con scripts convencionales. Cada cinco minutos, el nodo infectado recorre las redes conectadas y los puentes de Docker, escanea subredes /24 en busca del puerto 2375, comprueba los servicios encontrados y repite la cadena en nuevos hosts. Una lógica similar de autopropagación por infraestructura en la nube ya se había observado en otros gusanos maliciosos.
Las huellas en la infraestructura indican una posible conexión de los operadores con Costa Rica, pero ThreatDown no considera un solo indicio suficiente para una atribución precisa. Varias señales apuntan al país a la vez: la zona horaria en parte de las configuraciones, el nick de Telegram Carbo506 con el prefijo telefónico +506 y la red donde convergen los túneles SSH inversos. Al 3 de septiembre, seis de los siete registros y pasarelas de modelos de lenguaje conocidos seguían estando accesibles.
Para protección, ThreatDown aconseja no publicar la API de Docker en la red sin autenticación, cerrar registros abiertos y revisar los servidores en busca de huellas características de Carbonato. No se recomienda bloquear el propio Hermes Agent, ya que el proyecto es legítimo. Conviene inventariar y cambiar las claves API de servicios de IA si se almacenaron en nodos afectados, así como supervisar su uso posterior.