Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Investigadores hallan botnet con agente de IA en servidores comprometidos


CARBONATO es una botnet que convierte servidores Docker en puntos de acceso para atacantes. El sistema despliega un agente de IA dentro de los equipos comprometidos, permitiendo a los operadores enviar tareas y recibir resultados a través de Telegram. Esta campaña aprovecha servicios de Docker expuestos a internet sin autenticación para lanzar contenedores privilegiados y obtener acceso al host.





CARBONATO es una botnet que convierte los servidores Docker en puntos de apoyo para los atacantes. Coloca un agente de IA dentro de los sistemas comprometidos, permitiendo que los operadores envíen tareas a través de Telegram y reciban los resultados.

La campaña comienza con servicios de Docker expuestos descuidadamente a Internet sin autenticación. Una vez dentro, CARBONATO lanza un contenedor privilegiado, obtiene acceso al host, establece persistencia tras el reinicio y busca servidores vulnerables en las redes cercanas.

Investigadores de ThreatDown identificaron la operación tras encontrar un registro de Docker no autenticado expuesto desde mayo de 2026.

En un solo día, recuperaron 59 repositorios, 234 etiquetas de imagen, 605 blobs verificados y 4,3 GB de datos que abarcan desde octubre de 2024 hasta agosto de 2026.

ThreatDown indicó en un informe que el hallazgo muestra cómo un simple error de configuración puede convertirse en un problema para toda la red.

CARBONATO se propaga sin instrucciones nuevas, mientras que su agente controlado por el operador puede recopilar credenciales confidenciales y llevar a cabo más acciones en los sistemas ya comprometidos.

Investigadores encontraron una botnet que utiliza un agente de IA

CARBONATO instala el framework de código abierto Hermes Agent sin modificar su software. En su lugar, los atacantes sustituyen su archivo de "persona" por 39 líneas de instrucciones que le indican que mantenga el acceso, recopile secretos y obedezca las órdenes que lleguen a través de Telegram.

La tarea de un operador viaja con esas instrucciones hacia la puerta de enlace del modelo de lenguaje del grupo. El modelo interpreta la solicitud, escribe comandos de terminal, verifica su salida y decide qué intentar a continuación. El agente ejecuta esos comandos en el servidor víctima e informa de vuelta a través de Telegram.

entry.sh​ ​v5.3,​ ​tier​ ​1 (Source - Threatdown)
entry.sh​ ​v5.3,​ ​tier​ ​1 (Fuente – Threatdown)

Las claves API de IA confidenciales encabezan la lista de objetivos del agente, por delante de las credenciales SSH, los tokens de acceso y las bases de datos. Este enfoque recuerda a la reciente actividad de ransomware con IA, donde herramientas automatizadas utilizaban servicios expuestos y credenciales disponibles para pasar rápidamente del acceso inicial al daño.

El framework en sí permanece inalterado; el comportamiento dañino proviene de las instrucciones impuestas al inicio. Esta distinción es importante porque bloquear cada instalación de un agente legítimo también afectaría a los usuarios comunes.

Los investigadores también descubrieron que la puerta de enlace anunciaba 12 modelos, pero servía 27 a través de su interfaz. Por lo tanto, los hosts infectados podrían convertirse en fuentes de credenciales de IA, así como de secretos más convencionales, una preocupación que también se ha visto en el malware dirigido a credenciales de desarrolladores en entornos de compilación.

Cómo se propaga la botnet

La botnet busca demonios de Docker que acepten conexiones de red no autenticadas. Utiliza el servicio expuesto para iniciar un contenedor privilegiado con acceso al sistema de archivos, procesos y red de la víctima, y luego ejecuta comandos en el servidor subyacente.

Un script de entrada abre un túnel SSH inverso hacia un relé en Costa Rica, instala un servidor SSH y una clave del atacante, y envía los detalles del despliegue a Telegram. El implante también camufla su contenedor y procesos infectados como actividad de Linux para que una revisión rápida sea menos reveladora.

CARBONATO crea persistencia a través de trabajos cron, temporizadores de systemd, scripts de inicio y OpenRC, y luego hace que los archivos relacionados sean difíciles de modificar.

Los "watchdogs" (perros guardianes) pueden descargar el implante nuevamente desde el mismo registro si desaparece, reforzando el riesgo visto en ataques anteriores a Docker expuesto que otorgaban a los intrusos un acceso duradero al host.

The​ ​operation’s​ ​LLM​ ​gateway (Source - Threatdown)
La puerta de enlace LLM de la operación (Fuente – Threatdown)

Cada cinco minutos, los scripts inspeccionan las redes conectadas al host y los puentes de Docker, y luego escanean cada rango /24 en busca de servicios de Docker expuestos.

Cuando encuentran otro demonio expuesto, repiten el despliegue. El agente de IA no gestiona esta propagación; scripts ordinarios se encargan del escaneo y la instalación.

El registro también contenía aplicaciones de billeteras de criptomonedas troyanizadas junto con componentes de la botnet. Sus capas de imagen y configuraciones expuestas dieron a los investigadores una visión detallada de la operación, subrayando los riesgos de seguridad más amplios de la exposición de imágenes de contenedores privados cuando los registros carecen de controles de acceso adecuados.

Como defensor, debes mantener las APIs del demonio de Docker fuera de las redes públicas, autenticar los registros y buscar contenedores privilegiados inesperados y tráfico de Telegram desde los servidores.

Debes inspeccionar configuraciones de persistencia inusuales, inventariar y rotar las claves API de IA, e investigar los signos específicos de compromiso que se enumeran a continuación.

ThreatDown citó el idioma, las marcas de tiempo de compilación, un usuario de Telegram y los túneles inversos como pistas que apuntan hacia Costa Rica. Estas señales respaldan una evaluación, no una identidad confirmada.

La preocupación operativa inmediata para los administradores es detener el acceso a través de servicios de Docker expuestos antes de que la botnet llegue a otros hosts.



Fuentes:
https://cybersecuritynews.com/botnet-uses-ai-agent/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.