Voltar
CARBONATO: uma botnet construída em torno de um agente de IA

Alerta de Segurança: Botnet CARBONATO Explora Docker e Rouba Chaves de API de IA

Aprofundamento CEVIU

Aprofundamento

A botnet CARBONATO representa uma escalada significativa na militarização de ferramentas de IA. Ela explora daemons Docker mal configurados, especificamente aqueles abertos na porta 2375 sem autenticação. Uma vez que o acesso é obtido, a botnet lança um contêiner privilegiado, mapeando o sistema de arquivos do host para ter controle total do ambiente comprometido. O passo crucial é a instalação de uma versão modificada do Hermes Agent, um framework de código aberto legítimo. Os operadores da CARBONATO sobrescrevem o arquivo SOUL.md do agente, transformando-o em um ladrão de credenciais focado, com prioridade máxima para chaves de API de IA, antes mesmo de credenciais SSH tradicionais.

O controle sobre os sistemas infectados acontece via Telegram, usando uma interface conversacional com o agente de IA modificado. Isso permite que os atacantes orquestrem a exfiltração de dados e o reconhecimento de rede de forma interativa. A equipe ThreatDown, ao recuperar o toolkit da botnet de um registro Docker aberto, conseguiu não só entender seu funcionamento detalhado, mas também rastrear a provável origem dos operadores, apontando para a Costa Rica com base em evidências linguísticas (voseo), fusos horários e códigos de país em handles de Telegram. Isso revela um alto nível de profissionalismo e organização por trás da ameaça.

O que mudou

A emergência da botnet CARBONATO concretiza diversas previsões e alertas que o CEVIU News vinha cobrindo. Em matérias anteriores, como "Ladrões de Dados Miram Agentes de IA" (23 de setembro de 2026) e "Agente de IA Invasor Expõe Cadeia de Suprimentos de Inferência e Dados Críticos" (15 de setembro de 2026), já se discutia o crescente interesse de criminosos em credenciais e dados relacionados à IA. A CARBONATO não apenas valida esses temores, mas demonstra uma nova fase: não é mais só a IA gerando código para botnets, como discutido na "Nova Técnica HalluSquatting: IA Generativa Vira Vetor para Botnets Gigantes" (11 de julho de 2026), mas sim um agente de IA sendo o coração operacional de uma botnet, com foco explícito em roubar chaves de API de IA.

Essa botnet representa a materialização de um modelo de ataque onde um framework de IA de código aberto é weaponizado de forma centralizada para orchestrar o roubo de ativos digitais de alto valor no contexto da inteligência artificial. O que antes era uma ameaça teórica ou uma vulnerabilidade explorável em modelos e proxies, como na "Cadeia crítica no LiteLLM permite escalação de privilégios, execução remota e roubo de credenciais de IA" (16 de junho de 2026), agora se manifesta em uma campanha ativa e escalável, com uma infraestrutura robusta de persistência e comunicação, priorizando a exfiltração de chaves de API de IA como o objetivo principal, uma virada importante no cenário de ameaças.

Por que isso importa

A botnet CARBONATO é um alerta urgente para empresas e desenvolvedores. Sua capacidade de explorar ambientes Docker mal protegidos e o foco na exfiltração de chaves de API de IA sinalizam uma mudança estratégica nos alvos de alto valor para cibercriminosos. As chaves de API de IA podem conceder acesso a modelos poderosos, capacidade de inferência e, potencialmente, a dados sensíveis, tornando-as ativos digitais tão ou mais valiosos que credenciais tradicionais. Empresas que dependem de infraestruturas de contêineres e de serviços de IA precisam reavaliar suas políticas de segurança.

A lição é clara: a segurança de APIs e ambientes de desenvolvimento é vital. Isolamento da API Docker, monitoramento ativo por sinais da CARBONATO (como o arquivo SOUL.md modificado), e um tratamento rigoroso para chaves de API de IA (inventário, rotação e controle de acesso) são medidas indispensáveis. Este incidente força a segurança da informação a expandir seu escopo, garantindo que a infraestrutura de IA não se torne o próximo ponto fraco crítico nas defesas corporativas.

Linha do tempo

  1. CEVIU News publica sobre vulnerabilidades em LiteLLM permitindo roubo de credenciais de IA.

  2. CEVIU News alerta sobre HalluSquatting e IA generativa virando vetor para botnets.

  3. CEVIU News detalha TuxBot v3 e o perigo da geração de código por IA.

  4. CEVIU News cobre ataque JADEPUFFER, ransomware que visa modelos de IA com táticas 'agentic'.

  5. CEVIU News reporta sobre Agente de IA Invasor expondo cadeia de suprimentos de inferência e dados críticos.

  6. CEVIU News publica sobre ladrões de dados que miram agentes de IA.

  7. Botnet CARBONATO explora Docker e rouba chaves de API de IA, um novo alerta de segurança.

Perguntas frequentes

O que é a botnet CARBONATO?

CARBONATO é uma botnet que explora daemons Docker não autenticados na porta 2375. Ela usa contêineres privilegiados para implantar uma versão modificada do Hermes Agent, um agente de IA de código aberto, e foca no roubo de chaves de API de IA. As operações são controladas via Telegram pelos criminosos.

Por que as chaves de API de IA são um alvo tão valioso para a CARBONATO?

As chaves de API de IA são valiosas porque concedem acesso direto a modelos de linguagem grandes (LLMs) e outros serviços de IA. Com essas chaves, os atacantes podem realizar inferências, acessar dados ou até mesmo simular usuários legítimos, podendo monetizar esse acesso ou usá-lo para ataques mais sofisticados e disfarçados.

Como a CARBONATO se espalha e estabelece persistência?

A botnet busca por Docker daemons expostos na porta 2375 sem autenticação. Ao encontrar um, lança um contêiner privilegiado com o sistema de arquivos do host montado para executar comandos. Ela estabelece persistência via cron, systemd timers e outras técnicas, além de usar um registro Docker aberto para se atualizar e se reinstalar caso seja removida.

Como foram identificados os prováveis operadores da botnet?

A equipe ThreatDown identificou indícios que apontam para a Costa Rica. Evidências incluem o uso do 'voseo' em espanhol nos relatórios de implantação, fusos horários que correspondem ao país em configurações de imagem, e um handle de Telegram com o prefixo telefônico '+506', que é o código de país da Costa Rica.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
25 de setembro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser
Alerta de Segurança: Botnet CARBONATO Explora Docker