**Una Nueva Amenaza: El Botnet Carbonato y la Infiltración de Agentes de IA en Servidores Docker Comprometidos**
En un contexto donde la ciberseguridad se ha convertido en un pilar fundamental para la integridad de las infraestructuras digitales, la reciente identificación de un botnet conocido como Carbonato ha escalado la preocupación entre empresas y desarrolladores de software. Este botnet, que se aprovecha de servidores Docker vulnerables, no solo extrae credenciales robadas, sino que también instala agentes de inteligencia artificial (IA) en los sistemas comprometidos para facilitar sus operaciones maliciosas. La amenaza es particularmente relevante para cualquier entidad que utilice Docker, un sistema ampliamente adoptado para el despliegue de aplicaciones en contenedores, lo que aumenta el riesgo de que un ataque exitoso tenga repercusiones significativas en la seguridad de datos y la continuidad del negocio.
Los investigadores de ThreatDown han sido los primeros en descubrir esta sofisticada botnet, que compromete servidores que ejecutan demonios de Docker no autenticados, específicamente aquellos expuestos en el puerto 2375. Este puerto, que permite conexiones remotas al daemon de Docker, ha sido un vector de acceso conocido desde 2013, aunque muchos administradores descuidan la configuración adecuada de seguridad. La falta de autenticación en este servicio esencial presenta un riesgo que ha sido ignorado durante demasiado tiempo, permitiendo que actores maliciosos establezcan persistencia en los sistemas vulnerables y se propagan a otros hosts Docker alcanzables.
ThreatDown localizó esta botnet el mes pasado, al identificar un registro Docker no autenticado que había estado expuesto públicamente desde mayo. Este registro formaba parte de una infraestructura controlada por atacantes que operaban en dos frentes: una fábrica dedicada a distribuir aplicaciones de billetera de criptomonedas Trojanizadas y el botnet Carbonato. A través de un día de recopilación pasiva de datos, los investigadores identificaron "59 repositorios, 234 etiquetas de imagen, 605 blobs verificados y 4.3 GB de datos de imagen" vinculados a la actividad de los atacantes.
En el transcurso del ataque, el actor de amenazas primero identifica un host Docker expuesto en el puerto 2375. Posteriormente, el botnet Carbonato envía instrucciones al servicio no autenticado para lanzar un contenedor privilegiado que le otorga acceso al sistema de archivos, procesos y red de la máquina host. Una vez establecida la conexión, el atacante instala un implante que permite un acceso remoto persistente a través de un túnel inverso SSH, intenta ocultar su presencia y despliega un agente de IA que ejecuta comandos desde un chat de Telegram controlado por el atacante.
El agente utilizado en esta operación se basa en Hermes Agent, un marco de agente de código abierto de Nous Research, licenciado bajo la Licencia MIT. Este aspecto representa una de las características más novedosas del botnet. En el host Docker comprometido se encuentra tanto el marco básico como un prompt de 39 líneas que instruye al agente a "ejecutar tareas recibidas a través de Telegram, mantener persistencia y recopilar credenciales", según indican los investigadores.
El objetivo principal del agente, según ThreatDown, es recopilar claves API de IA como prioridad, por encima de otros datos sensibles, como tokens de acceso, claves SSH y bases de datos. Además del agente, el malware del botnet incluye scripts más convencionales que buscan en redes cercanas otros servicios Docker expuestos, comprometiendo hosts adicionales y repitiendo el ciclo de infección.
Aunque ThreatDown no ha atribuido la campaña a un actor de amenazas específico, varios indicios sugieren que los operadores del botnet podrían estar basados en Costa Rica, como lo indican las marcas de tiempo en UTC-6:00, el uso del español voseo en los informes de despliegue y un posible código de país en el nombre de usuario de Telegram del atacante.
Es importante destacar que el puerto 2375, que representa un punto final de API REST no cifrado para conexiones remotas al daemon de Docker, no es un vector de acceso novedoso. Un portavoz de Docker comentó a Dark Reading que este problema ha sido documentado desde 2013, y que cada nueva instalación de Docker se entrega con esta opción deshabilitada por defecto. En otras palabras, el ataque del botnet depende de que un usuario modifique activamente la configuración de Docker para exponer el puerto, una práctica que Docker desaconseja de manera contundente.
El portavoz agregó: "En todo el tiempo que se ha documentado la vulnerabilidad, Docker nunca ha recibido un informe en nuestro equipo de seguridad sobre un desarrollador que haya encontrado un problema con ella. De hecho, la única razón por la que todavía es una opción, en lugar de eliminarla por completo, es que a menudo escuchamos de clientes que dependen de ella para configuraciones legítimas y no quieren que se elimine totalmente."
El informe de ThreatDown incluye indicadores de compromiso para la campaña del botnet Carbonato. Además, la compañía recomienda a los defensores no exponer la API del daemon de Docker a la red y requerir autenticación en cada registro. Los defensores también pueden buscar la firma de abuso, verificar el kit de persistencia del botnet y monitorizar patrones de red sospechosos.
Las organizaciones deben tratar las claves API de IA como cualquier otro tipo de credenciales sensibles. "La doctrina las clasifica como prioridad, así que es crucial inventariar dónde se encuentran, rotarlas y monitorizar su uso", concluyó ThreatDown.
Dark Reading se ha puesto en contacto con ThreatDown para obtener comentarios adicionales, reforzando la importancia de la colaboración en la lucha contra las ciberamenazas emergentes. En un entorno digital cada vez más complejo, la vigilancia y la educación sobre las vulnerabilidades siguen siendo la primera línea de defensa para proteger la infraestructura crítica de las organizaciones.
