🛡 MALWARE 🛡

La botnet Carbonato implanta un agente de IA en hosts Docker hackeados

🛡CyberObservatorio
La botnet Carbonato implanta un agente de IA en hosts Docker hackeados
Idioma

La botnet Carbonato implanta un agente de IA en hosts Docker hackeados

Fuente: Dark Reading

**Una Nueva Amenaza: El Botnet Carbonato y la Infiltración de Agentes de IA en Servidores Docker Comprometidos**

En un contexto donde la ciberseguridad se ha convertido en un pilar fundamental para la integridad de las infraestructuras digitales, la reciente identificación de un botnet conocido como Carbonato ha escalado la preocupación entre empresas y desarrolladores de software. Este botnet, que se aprovecha de servidores Docker vulnerables, no solo extrae credenciales robadas, sino que también instala agentes de inteligencia artificial (IA) en los sistemas comprometidos para facilitar sus operaciones maliciosas. La amenaza es particularmente relevante para cualquier entidad que utilice Docker, un sistema ampliamente adoptado para el despliegue de aplicaciones en contenedores, lo que aumenta el riesgo de que un ataque exitoso tenga repercusiones significativas en la seguridad de datos y la continuidad del negocio.

Los investigadores de ThreatDown han sido los primeros en descubrir esta sofisticada botnet, que compromete servidores que ejecutan demonios de Docker no autenticados, específicamente aquellos expuestos en el puerto 2375. Este puerto, que permite conexiones remotas al daemon de Docker, ha sido un vector de acceso conocido desde 2013, aunque muchos administradores descuidan la configuración adecuada de seguridad. La falta de autenticación en este servicio esencial presenta un riesgo que ha sido ignorado durante demasiado tiempo, permitiendo que actores maliciosos establezcan persistencia en los sistemas vulnerables y se propagan a otros hosts Docker alcanzables.

ThreatDown localizó esta botnet el mes pasado, al identificar un registro Docker no autenticado que había estado expuesto públicamente desde mayo. Este registro formaba parte de una infraestructura controlada por atacantes que operaban en dos frentes: una fábrica dedicada a distribuir aplicaciones de billetera de criptomonedas Trojanizadas y el botnet Carbonato. A través de un día de recopilación pasiva de datos, los investigadores identificaron "59 repositorios, 234 etiquetas de imagen, 605 blobs verificados y 4.3 GB de datos de imagen" vinculados a la actividad de los atacantes.

En el transcurso del ataque, el actor de amenazas primero identifica un host Docker expuesto en el puerto 2375. Posteriormente, el botnet Carbonato envía instrucciones al servicio no autenticado para lanzar un contenedor privilegiado que le otorga acceso al sistema de archivos, procesos y red de la máquina host. Una vez establecida la conexión, el atacante instala un implante que permite un acceso remoto persistente a través de un túnel inverso SSH, intenta ocultar su presencia y despliega un agente de IA que ejecuta comandos desde un chat de Telegram controlado por el atacante.

El agente utilizado en esta operación se basa en Hermes Agent, un marco de agente de código abierto de Nous Research, licenciado bajo la Licencia MIT. Este aspecto representa una de las características más novedosas del botnet. En el host Docker comprometido se encuentra tanto el marco básico como un prompt de 39 líneas que instruye al agente a "ejecutar tareas recibidas a través de Telegram, mantener persistencia y recopilar credenciales", según indican los investigadores.

El objetivo principal del agente, según ThreatDown, es recopilar claves API de IA como prioridad, por encima de otros datos sensibles, como tokens de acceso, claves SSH y bases de datos. Además del agente, el malware del botnet incluye scripts más convencionales que buscan en redes cercanas otros servicios Docker expuestos, comprometiendo hosts adicionales y repitiendo el ciclo de infección.

Aunque ThreatDown no ha atribuido la campaña a un actor de amenazas específico, varios indicios sugieren que los operadores del botnet podrían estar basados en Costa Rica, como lo indican las marcas de tiempo en UTC-6:00, el uso del español voseo en los informes de despliegue y un posible código de país en el nombre de usuario de Telegram del atacante.

Es importante destacar que el puerto 2375, que representa un punto final de API REST no cifrado para conexiones remotas al daemon de Docker, no es un vector de acceso novedoso. Un portavoz de Docker comentó a Dark Reading que este problema ha sido documentado desde 2013, y que cada nueva instalación de Docker se entrega con esta opción deshabilitada por defecto. En otras palabras, el ataque del botnet depende de que un usuario modifique activamente la configuración de Docker para exponer el puerto, una práctica que Docker desaconseja de manera contundente.

El portavoz agregó: "En todo el tiempo que se ha documentado la vulnerabilidad, Docker nunca ha recibido un informe en nuestro equipo de seguridad sobre un desarrollador que haya encontrado un problema con ella. De hecho, la única razón por la que todavía es una opción, en lugar de eliminarla por completo, es que a menudo escuchamos de clientes que dependen de ella para configuraciones legítimas y no quieren que se elimine totalmente."

El informe de ThreatDown incluye indicadores de compromiso para la campaña del botnet Carbonato. Además, la compañía recomienda a los defensores no exponer la API del daemon de Docker a la red y requerir autenticación en cada registro. Los defensores también pueden buscar la firma de abuso, verificar el kit de persistencia del botnet y monitorizar patrones de red sospechosos.

Las organizaciones deben tratar las claves API de IA como cualquier otro tipo de credenciales sensibles. "La doctrina las clasifica como prioridad, así que es crucial inventariar dónde se encuentran, rotarlas y monitorizar su uso", concluyó ThreatDown.

Dark Reading se ha puesto en contacto con ThreatDown para obtener comentarios adicionales, reforzando la importancia de la colaboración en la lucha contra las ciberamenazas emergentes. En un entorno digital cada vez más complejo, la vigilancia y la educación sobre las vulnerabilidades siguen siendo la primera línea de defensa para proteger la infraestructura crítica de las organizaciones.

Carbonato Botnet Puts an AI Agent on Hacked Docker Hosts

Source: Dark Reading

A newly discovered Docker botnet is implanting AI agents onto compromised hosts in order to send stolen credentials back to the attackers. ThreatDown researchers recently uncovered Carbonato, abotnetthat compromises servers running unauthenticatedDocker daemons(the background process that manages Docker containers, images, networks, and related operations) exposed on port 2375, establishes persistence, and spreads to other reachable Docker hosts. Researchers discovered the botnet last month when they identified an unauthenticated Docker registry that had been publicly exposed since May. This was attacker-controlled infrastructure tied to two seemingly separate operations: a factory distributing Trojanized cryptocurrency wallet apps and the Carbonato botnet. Across one day of passive, read-only data collection, ThreatDown identified "59 repositories, 234 image tags, 605 verified blobs, and 4.3 GB of image data" tied to attacker activity, according toa blog post. During an attack, the threat actor first identifies an exposed Docker host on Port 2375. Then the Carbonatobotnetsends instructions to the unauthenticated service telling it to launch a privileged container with access to the host machine's file system, processes, and network. Once connection is established, the attacker installs an implant capable of persistent remote access (via anSSH reverse tunnel), attempts to disguise itself, and installs an AI agent that executes commands from an attacker-controlled Telegram chat. The agent is based on Hermes Agent, an open source agent framework from Nous Research that is licensed under the MIT License. This is perhaps the most novel aspect of the botnet. Embedded on the compromised Docker host is the basic framework as well as a 39-line prompt directing the agent to "execute tasks received through Telegram, maintain persistence, and collect credentials," the researchers said. The agent's primary goal, ThreatDown assessed, is to collect AI API keys first and foremost, prioritizing them ahead of other data such as access tokens, SSH keys, and databases. Separately from the agent, the botnet malware includes more conventional scripts (i.e., not AI-driven) that search nearby networks for other exposed Docker services, compromise additional hosts, and repeat the infection cycle. ThreatDown did not attribute the campaign to a specific threat actor, though various clues (UTC-6:00 timestamps, the use ofvoseoSpanish in deployment reports, a possible country calling code in the attacker's Telegram handle) suggest the botnet operators could be based in Costa Rica. It's worth noting that port 2375, which is an unencrypted REST API endpoint for remote connections to the Docker daemon, isnot a novel initial access vector. A Docker spokesperson tells Dark Reading that the issue has been documented since 2013, and that every new Docker install ships with it disabled by default. In other words, thebotnetattack relies on a user to actively change the Docker config to expose the port, which Dockerbroadly advises against doing. "In the entire time the vulnerability has been documented, Docker has never received a report to our security team about a developer encountering an issue with it. In fact, the only reason it's still an option, rather than removed outright, is that we often hear from customers who rely on it for legitimate setups and don't want it taken away entirely," the spokesperson says. "As always, we appreciate the work that goes into keeping the community informed about known vulnerabilities." ThreatDown's report includes indicators of compromise for the Carbonato botnet campaign. The vendor also recommends defenders not expose the Docker daemon API to the network and to require authentication on every registry. Defenders can also hunt for the abuse signature, check for the botnet's persistence kit, and watch for suspicious network patterns. Organizations should also treat AI API keys like any other sensitive credentials. "The doctrine ranks them first, so inventory where they live, rotate them, and monitor their usage," ThreatDown said. Dark Reading has reached out to ThreatDown for additional comment.

La botnet Carbonato implanta un agente de IA en hosts Docker hackeados | Ciberseguridad - NarcoObservatorio