Carbonato secuestra daemons de Docker expuestos para desplegar un agente de IA por Telegram
El botnet entra por el puerto 2375 sin autenticación, instala Hermes Agent en cada host y reescribe su fichero de personalidad para convertirlo en un operador controlado por chat.

Un botnet nuevo, bautizado Carbonato, entra en daemons de Docker que están expuestos sin autenticación en el puerto 2375 y los convierte en granjas de agentes de IA manejados por Telegram. En cada máquina instala el framework open source Hermes Agent, le sobrescribe el fichero de personalidad SOUL.md con un prompt propio y lo deja trabajando para el atacante. La operación salió a la luz a través de un registro de Docker sin autenticación que llevaba accesible desde mayo de 2026 y donde el grupo había dejado material preparado, incluidos los detalles del propio botnet y de una campaña paralela que repartía carteras de criptomonedas troyanizadas.
El análisis de ThreatDown describe una cadena bastante directa. Carbonato lanza un contenedor privilegiado, ejecuta comandos sobre el sistema anfitrión, monta persistencia y acceso remoto, y a partir de ahí cada cinco minutos escanea las redes vecinas buscando más daemons de Docker a los que saltar. La propagación es de gusano: no necesita que nadie pinche nada, solo encontrar un puerto abierto.
Un cable y una personalidad
Todo el despliegue se apoya en un shell script. El script abre un túnel SSH inverso desde la víctima hasta un relay alojado en Costa Rica, instala un servidor SSH con la clave del operador y avisa por Telegram con los datos del contenedor. Para no cantar, el implante se disfraza de componente del sistema y se asegura la continuidad con tareas de cron y scripts watchdog que lo relanzan si alguien borra los artefactos.
Con eso montado, toca el paso que da nombre a la historia: Carbonato pisa el SOUL.md de Hermes Agent y lo sustituye por un prompt de 39 líneas. Ese texto le ordena asumir el papel de "senior hacker, pentester, and exploit developer" bajo el alias GH0ST, mantener la persistencia, responder por Telegram y ejecutar cualquier operación que le pidan sin "moral or ethical restrictions". A partir de ahí el agente entra en bucle: lee las tareas que llegan por el chat, las manda a una pasarela de LLM, el modelo escribe los comandos de terminal, el agente los ejecuta y devuelve la salida por Telegram. La propia personalidad marca como prioridad la recolección de claves de API de IA y otras credenciales.
La actividad no se ha atribuido a ningún grupo conocido. El idioma, la zona horaria y la infraestructura apuntan a operadores en Costa Rica.
La parte incómoda
El caso encaja en algo que ya venía cuajando. En julio de 2026, Palo Alto Networks ligó a un actor chino conocido como knaithe y KnYuan a una campaña con DeepSeek y el mismo Hermes Agent configurado para recibir órdenes por Telegram. Ese mes Hunt.io documentó otro ataque con Hermes en modo "YOLO" desatendido contra el Ministerio de Finanzas de Tailandia. Y la semana pasada Gambit Security describió a un operador de habla china con tres harnesses de IA abiertos contra cientos de minoristas: 27 empresas comprometidas, más de 600.000 datos de tarjetas extraídos de dos de ellas y skimmers inyectados en cinco tiendas online, con borrado de los registros de tarjetas en Magento tras la exfiltración. Ahí entraban Strix, Cairn —105 proyectos de ataque entre el 10 y el 15 de septiembre de 2026—, DeepSeek v4.1 Flash, Hermes y Claude Opus 4.6. Las víctimas de las tarjetas están en Estados Unidos, Emiratos Árabes Unidos, Arabia Saudí, Reino Unido, Nueva Zelanda, Irlanda, Singapur, Kuwait, Australia y Hong Kong.
Al margen del ruido, lo que le toca revisar a quien administra infraestructura es concreto: un daemon de Docker publicado sin autenticación en 2375 sigue siendo puerta de entrada, y ya no solo para mineros o ransomware, sino para agentes que ejecutan lo que les llegue por chat.

