Detalle de la noticia

Malware

El nuevo malware «Carbonato» utiliza agentes de inteligencia artificial para secuestrar hosts de Docker expuestos

Fuente: BleepingComputer Publicado: 24/09/2026 · 20:10 UTC
Compartir:
Malware El nuevo malware «Carbonato» utiliza agentes de inteligencia artificial para secuestrar hosts de Docker expuestos
Imagen: BleepingComputer

Un nuevo soft­wa­re ma­li­cio­so de tipo bot­net, de­no­mi­na­do Car­bo­na­to, está en­fo­can­do sus ata­ques en ser­vi­do­res que eje­cu­tan de­mo­nios de Doc­ker sin la de­bi­da se­gu­ri­dad, con el pro­pó­si­to de ins­ta­lar un marco de tra­ba­jo de in­te­li­gen­cia ar­ti­fi­cial y apro­piar­se del con­trol de di­chos equi­pos. Este có­di­go ma­li­cio­so cuen­ta con pro­pie­da­des si­mi­la­res a las de un gu­sano y fue de­tec­ta­do por es­pe­cia­lis­tas en ci­ber­se­gu­ri­dad den­tro de un re­gis­tro de Doc­ker que ca­re­cía de au­ten­ti­ca­ción.

El fun­cio­na­mien­to del ata­que con­sis­te en lo­ca­li­zar la in­ter­faz de pro­gra­ma­ción de apli­ca­cio­nes ex­pues­ta en un puer­to es­pe­cí­fi­co sin au­ten­ti­car, co­nec­tar­se a ella y or­de­nar la eje­cu­ción de un con­te­ne­dor pri­vi­le­gia­do que otor­ga ac­ce­so total al sis­te­ma an­fi­trión. Pos­te­rior­men­te, el soft­wa­re es­ta­ble­ce vías para man­te­ner la per­sis­ten­cia me­dian­te di­ver­sas he­rra­mien­tas del sis­te­ma y em­plea un canal de men­sa­je­ría para no­ti­fi­car cada nueva im­ple­men­ta­ción lo­gra­da.

Un ele­men­to des­ta­ca­do de esta ame­na­za es la in­cor­po­ra­ción del marco de in­te­li­gen­cia ar­ti­fi­cial men­cio­na­do, el cual se con­fi­gu­ra con di­rec­tri­ces es­pe­cí­fi­cas para re­em­pla­zar ar­chi­vos pre­de­ter­mi­na­dos. Esta tec­no­lo­gía pro­ce­sa las ór­de­nes ope­ra­ti­vas re­ci­bi­das, re­co­pi­la cre­den­cia­les, cla­ves y otros datos sen­si­bles del equi­po afec­ta­do, eje­cu­ta co­man­dos en la ter­mi­nal y re­mi­te los in­for­mes co­rres­pon­dien­tes de ma­ne­ra au­to­ma­ti­za­da a los ata­can­tes.

Para pro­pa­gar­se, el pro­gra­ma ma­li­cio­so uti­li­za ru­ti­nas que es­ca­nean pe­rió­di­ca­men­te las redes vin­cu­la­das al ser­vi­dor com­pro­me­ti­do en busca de nue­vos ob­je­ti­vos vul­ne­ra­bles, re­pi­tien­do el pro­ce­so de in­fec­ción de forma cons­tan­te. Como me­di­das de pre­ven­ción, los in­ves­ti­ga­do­res acon­se­jan no man­te­ner las in­ter­fa­ces de pro­gra­ma­ción de Doc­ker ac­ce­si­bles en la red y exi­gir au­ten­ti­ca­ción en los re­gis­tros co­rres­pon­dien­tes.