Novo malware Carbonato usa agentes de IA para invadir hosts Docker expostos
28 de Setembro de 2026

Um novo malware de botnet chamado Carbonato está mirando hosts inseguros que executam daemons do Docker para instalar o framework de IA Hermes Agent e assumir o controle.

O malware tem capacidades semelhantes às de um worm e foi descoberto em um registry do Docker sem autenticação, que continha quase 60 repositórios e 4,3 GB de dados de imagens.

Pesquisadores da ThreatDown, da empresa de cibersegurança Malwarebytes, recuperaram evidências operacionais que cobrem o período de outubro de 2024 a agosto de 2026. O arquivo também incluía detalhes sobre a botnet e sobre uma campanha separada que distribuía aplicativos falsos de carteiras de criptomoedas.

Segundo a Malwarebytes, o Carbonato se espalha por hosts Docker com uma API exposta na porta 2375, sem autenticação.

O malware se conecta a essa API e instrui o daemon a iniciar um contêiner privilegiado, o que lhe dá acesso ao host.

Em seguida, abre um túnel SSH reverso, instala um servidor SSH com a chave dos operadores e comunica a nova implantação pelo Telegram. Ao mesmo tempo, scripts configuram tarefas cron, timers do systemd, rc.local e hooks do OpenRC para garantir persistência.

Um aspecto notável do ataque é que o framework de agente de IA Hermes Agent é instalado nos hosts com um agente chamado “GH0ST”, usando instruções que sobrescrevem o arquivo de persona padrão “SOUL.md”.

O Hermes vem sendo amplamente abusado em operações cibernéticas maliciosas recentemente. Em outra investigação, a empresa de cibersegurança Gambit documentou uma operação em larga escala de card-skimming que roubou 600.000 dados de cartões de crédito.

No caso do Carbonato, o Hermes processa comandos de tarefas recebidos pelo Telegram, incluindo a coleta de chaves de API de IA, credenciais de SSH, tokens de acesso e outros dados, além da execução de comandos e do envio dos resultados.

Os pesquisadores descrevem isso como um processo conduzido pelo operador, com uma troca em “loop de comandos interativo”.

“O modelo interpreta a tarefa, escreve comandos de terminal, lê a saída e decide o que fazer em seguida”, afirmam os pesquisadores da ThreatDown.

“O agente executa esses comandos na vítima e devolve seu relatório ao chat do Telegram, que também recebe os relatórios de implantação.”

A capacidade semelhante à de um worm permite que o malware se espalhe para outros daemons do Docker expostos, e isso é coordenado por scripts que varrem redes conectadas ao host a cada cinco minutos.

Cada nova invasão baixa o componente malicioso do registry, inicia o mesmo contêiner privilegiado e entra novamente no ciclo de persistência e varredura.

A ThreatDown não conseguiu atribuir o Carbonato a nenhum grupo de ameaças conhecido, mas, com base em diferentes evidências, aponta a Costa Rica como possível localização do operador.

Para evitar infecção, os pesquisadores recomendam manter as APIs do daemon do Docker fora da rede e exigir autenticação nos registries.

Entre os sinais de ataques do Carbonato estão um arquivo de persona GH0ST, a configuração CARBONATO_API_KEY, tráfego inesperado no Telegram e túneis SSH reversos direcionados ao AS262145.

Publicidade

Um novo caminho a ser seguido

Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...