Un botnet recién documentado instala un framework de IA legítimo en daemons expuestos y lo reprograma para recibir órdenes remotas — sin modificar el código base.
Investigadores de ThreatDown identificaron un botnet que explota daemons Docker sin protección para desplegar Hermes Agent, un framework de agente de inteligencia artificial de código abierto, y convertirlo en infraestructura de comando remoto. El malware, bautizado Carbonato, no altera el código del framework: instala la herramienta tal como la distribuye su desarrollador original y luego sobrescribe un único archivo de configuración — SOUL.md, que define la personalidad del agente — con un prompt de 39 líneas que redirige todas las instrucciones hacia un canal de Telegram controlado por el atacante.
La técnica marca un giro en la explotación de contenedores. Carbonato no despliega mineros de criptomonedas ni proxies de tráfico, las cargas útiles habituales en ataques contra Docker expuesto. En su lugar, aprovecha la capacidad de ejecución autónoma de un agente de IA — diseñado originalmente para automatizar tareas administrativas o de desarrollo — y lo convierte en un ejecutor remoto de comandos arbitrarios. El atacante no necesita mantener un backdoor tradicional ni un shell inverso: el propio agente, funcionando como fue programado, consulta el canal de Telegram en busca de nuevas instrucciones y las ejecuta dentro del contenedor comprometido.
Cómo un archivo de 39 líneas redefine la función de un agente legítimo
Hermes Agent es un framework que permite a desarrolladores y administradores crear agentes de IA con personalidades y objetivos específicos, definidos en archivos de texto plano. El archivo SOUL.md actúa como la directiva central: describe quién es el agente, qué debe hacer y cómo debe comportarse. Carbonato reemplaza ese archivo con un prompt que instruye al agente a conectarse a un canal de Telegram, esperar mensajes entrantes y ejecutar cualquier tarea que reciba, sin validación ni restricción de alcance.
El implante no modifica el binario de Hermes Agent ni inyecta código malicioso en sus dependencias. Desde el punto de vista del sistema operativo del contenedor, el proceso que se ejecuta es idéntico al que correría en una instalación legítima del framework. La diferencia está exclusivamente en el contenido del archivo de configuración. Esta característica complica la detección basada en firmas: no hay shellcode, no hay binarios ofuscados, no hay tráfico de red hacia dominios conocidos de comando y control. El agente se comunica con la API pública de Telegram, un servicio legítimo usado por millones de aplicaciones.
Docker expuesto sigue siendo el vector de entrada más explotado en contenedores
Carbonato accede a los daemons Docker que escuchan en puertos TCP sin autenticación — una configuración que persiste en entornos de desarrollo mal aislados, en instancias de nube con grupos de seguridad permisivos y en despliegues de prueba que nunca se endurecieron antes de pasar a producción. Una vez que el atacante obtiene acceso al socket de Docker, puede crear contenedores arbitrarios, montar volúmenes del host y ejecutar comandos con privilegios equivalentes a root en la máquina subyacente.
El patrón de ataque no es nuevo: botnets como Kinsing, TeamTNT y Graboid han explotado Docker expuesto durante años, principalmente para desplegar mineros de Monero. Lo que distingue a Carbonato es la carga útil. En lugar de consumir ciclos de CPU para minería, el botnet instala capacidad de ejecución programable: el agente de IA puede recibir instrucciones para moverse lateralmente, exfiltrar datos, desplegar ransomware o servir como nodo de relay en una cadena de compromiso más amplia. La flexibilidad operativa es mayor que la de un minero estático.
Exposición en América Latina vinculada a prácticas de despliegue en startups y fintechs
Aunque ThreatDown no reportó víctimas específicas en la región, la superficie de ataque que Carbonato explota está presente en América Latina de manera estructural. Startups tecnológicas en Brasil, México, Argentina y Colombia despliegan aplicaciones contenerizadas en nubes públicas — AWS, Google Cloud, Azure — con frecuencia bajo presión de tiempo para lanzar productos. En esos contextos, la configuración de seguridad de Docker queda relegada: los equipos habilitan el socket TCP para facilitar el acceso remoto durante desarrollo y olvidan deshabilitarlo o restringirlo antes de que la instancia quede expuesta a internet.
El sector fintech, particularmente activo en la región, es un objetivo de alto valor. Las aplicaciones de pagos, billeteras digitales y plataformas de crédito procesan datos sensibles y manejan transacciones en tiempo real. Un agente de IA comprometido dentro de un contenedor de backend podría recibir instrucciones para extraer credenciales de bases de datos, modificar lógica de negocio o inyectar transacciones fraudulentas — todo ejecutado como tareas aparentemente legítimas del agente. La ausencia de firmas de malware tradicional dificulta la detección por parte de antivirus y EDR que no monitorean cambios en archivos de configuración de frameworks de IA.
Nuestro análisis
Carbonato representa un cambio táctico en la explotación de contenedores: en lugar de desplegar herramientas maliciosas desde cero, el atacante reutiliza software legítimo y lo reprograma mediante configuración. Esta técnica — conocida en otros contextos como «living off the land» — se traslada ahora al ecosistema de agentes de IA. El hecho de que el implante no modifique el código de Hermes Agent sugiere que el atacante anticipó la posibilidad de que las defensas basadas en integridad de binarios o análisis de comportamiento de procesos no detectaran la amenaza si el ejecutable coincidía con el hash oficial del proyecto.
El uso de Telegram como canal de comando introduce una capa adicional de anonimato operativo. A diferencia de los servidores de comando y control tradicionales, que pueden ser rastreados, bloqueados o infiltrados, Telegram ofrece cifrado de extremo a extremo, no requiere infraestructura propia del atacante y es indistinguible del tráfico legítimo hacia la plataforma. Bloquear Telegram a nivel de red no es viable en la mayoría de las organizaciones, porque empleados y aplicaciones internas lo usan para comunicación legítima. La pregunta que queda abierta es si otros frameworks de agentes de IA — cada vez más adoptados en automatización empresarial — serán reprogramados de la misma manera, y si las herramientas de seguridad actuales están preparadas para detectar amenazas que no dejan rastro en el código ejecutable.