Una nuova botnet chiamata Carbonato sta prendendo di mira la sicurezza dei container attaccando host con Docker esposto su Internet. Il punto di ingresso più comune è il demone Docker non autenticato sulla porta 2375, una configurazione rischiosa che permette a un attaccante di avviare container e impartire comandi senza credenziali.
Una volta trovato un host vulnerabile, Carbonato si comporta come un worm e scandisce le reti vicine con cadenza regolare per individuare altri Docker da compromettere, ampliando rapidamente la superficie di attacco nel cloud e on premise.
Dopo l’accesso, il malware avvia un container privilegiato, condizione che può consentire l’esecuzione di comandi sul sistema sottostante e non solo all’interno del container. Questo passaggio è cruciale per ottenere persistenza e controllo remoto. La catena di infezione include script che configurano attività ricorrenti tramite cron e meccanismi di watchdog, così da rilanciare i componenti malevoli anche se vengono rimossi. Per rendere più difficile il rilevamento, i file e i processi possono essere mascherati come componenti di sistema.
L’elemento più interessante della campagna riguarda l’uso di Hermes Agent, un framework open source di agente AI installato senza modifiche strutturali ma con un intervento mirato sul file di persona SOUL.md. Carbonato sovrascrive questa configurazione con un prompt che impone priorità operative come mantenere persistenza, raccogliere credenziali e rispondere ai task ricevuti via Telegram. In pratica, Telegram diventa l’interfaccia di comando e controllo, mentre l’agente AI interpreta le richieste e le inoltra a un gateway di modelli linguistici che genera comandi di terminale. I comandi vengono eseguiti sulla macchina compromessa e i risultati tornano all’operatore sempre attraverso la stessa piattaforma di messaggistica.
Nel flusso operativo compare anche un tunnel SSH inverso dal sistema vittima verso un relay, utile per garantire accesso remoto stabile. Viene inoltre installato un server SSH e configurata una chiave controllata dagli attaccanti, con notifica del nuovo deployment inviata via Telegram insieme ai dettagli del container. Indizi su infrastruttura e contesto suggeriscono una possibile base operativa in Costa Rica, ma senza attribuzione certa.
Questo caso evidenzia come la combinazione tra botnet, Docker non protetto e automazione tramite agenti AI stia accelerando l’intero ciclo di attacco, riducendo il lavoro manuale e aumentando velocità e scalabilità delle compromissioni.