El nuevo malware «Carbonato» utiliza agentes de inteligencia artificial para secuestrar hosts de Docker expuestos
Un nuevo software malicioso de tipo botnet, denominado Carbonato, está enfocando sus ataques en servidores que ejecutan demonios de Docker sin la debida seguridad, con el propósito de instalar un marco de trabajo de inteligencia artificial y apropiarse del control de dichos equipos. Este código malicioso cuenta con propiedades similares a las de un gusano y fue detectado por especialistas en ciberseguridad dentro de un registro de Docker que carecía de autenticación.
El funcionamiento del ataque consiste en localizar la interfaz de programación de aplicaciones expuesta en un puerto específico sin autenticar, conectarse a ella y ordenar la ejecución de un contenedor privilegiado que otorga acceso total al sistema anfitrión. Posteriormente, el software establece vías para mantener la persistencia mediante diversas herramientas del sistema y emplea un canal de mensajería para notificar cada nueva implementación lograda.
Un elemento destacado de esta amenaza es la incorporación del marco de inteligencia artificial mencionado, el cual se configura con directrices específicas para reemplazar archivos predeterminados. Esta tecnología procesa las órdenes operativas recibidas, recopila credenciales, claves y otros datos sensibles del equipo afectado, ejecuta comandos en la terminal y remite los informes correspondientes de manera automatizada a los atacantes.
Para propagarse, el programa malicioso utiliza rutinas que escanean periódicamente las redes vinculadas al servidor comprometido en busca de nuevos objetivos vulnerables, repitiendo el proceso de infección de forma constante. Como medidas de prevención, los investigadores aconsejan no mantener las interfaces de programación de Docker accesibles en la red y exigir autenticación en los registros correspondientes.