🔍 Contexte

Publié le 22 septembre 2026 par ThreatDown, cet article présente l’analyse technique détaillée de CARBONATO, un botnet découvert en août 2026 via un registre Docker non authentifié exposé publiquement depuis mai 2026. L’exposition a permis la collecte passive de 59 dépôts, 234 tags d’images, 605 blobs SHA-256 vérifiés et 4,3 Go de données sur une période allant d’octobre 2024 à août 2026.

⚙️ Fonctionnement du botnet

CARBONATO opère en cinq phases :

  1. Prise d’hôte : Le botnet scanne les hôtes exposant un Docker daemon non authentifié sur le port 2375, y déploie un conteneur privilégié avec le système de fichiers hôte monté, puis exécute des commandes via nsenter.
  2. Persistance : Un script entry.sh ouvre un tunnel SSH inverse vers un relais au Costa Rica, installe un serveur SSH, ajoute une clé opérateur, et envoie un rapport de déploiement via Telegram en espagnol voseo. La persistance est assurée via cron, systemd timers, rc.local et OpenRC, avec des fichiers marqués immutables et des watchdogs qui re-téléchargent l’implant.
  3. Installation de l’agent : Le framework open-source Hermes Agent (MIT, Nous Research) est installé tel quel. Son fichier de persona SOUL.md est écrasé par un prompt de 39 lignes nommant l’agent GH0ST, lui ordonnant de maintenir la persistance, d’exécuter des tâches Telegram et de prioriser le vol de clés API d’IA (14 fournisseurs nommés : OpenAI, Anthropic, Google, Gemini, OpenRouter, Together, Groq, Mistral, Cohere, LocalAI, Ollama, vLLM, LiteLLM, One API).
  4. Opération : L’agent reçoit des tâches via Telegram, les transmet avec SOUL.md à une passerelle LLM opérée par les attaquants, qui interprète les commandes et les exécute sur l’hôte victime.
  5. Propagation : Toutes les 5 minutes, un script scanne les réseaux /24 adjacents à la recherche de nouveaux Docker daemons exposés sur le port 2375 et répète le cycle de déploiement.

🎯 Objectifs et loot

La priorité déclarée dans SOUL.md est le vol de clés API d’IA, classées au-dessus des credentials SSH, tokens d’accès et bases de données. Les clés sont stockées en clair dans /root/.hermes/loot/. La passerelle LLM de l’opération servait 27 modèles via son API.

🌍 Attribution

Plusieurs signaux pointent vers des opérateurs Costa Ricains :

  • Utilisation du voseo espagnol dans les rapports Telegram
  • 14 configurations d’images avec timestamps UTC-06:00 (America/Costa_Rica)
  • Handle Telegram Carbo506 (+506 = indicatif Costa Rica)
  • Tunnels SSH inverses terminant dans AS262145 (réseau costaricain)

📦 Infrastructure

L’opération comprend deux lignes de produits : un botnet Docker et une usine d’applications de portefeuilles crypto trojanisées. Au 3 septembre 2026, 6 des 7 registres connus, les sites de phishing, le CDN et la passerelle LLM étaient encore en ligne.

📄 Type d’article

Il s’agit d’une analyse technique approfondie publiée par ThreatDown, visant à documenter le fonctionnement complet de CARBONATO, fournir des IoCs exploitables et des signatures de détection pour les équipes de sécurité.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1610 — Deploy Container (Defense Evasion)
  • T1611 — Escape to Host (Privilege Escalation)
  • T1053.003 — Scheduled Task/Job: Cron (Persistence)
  • T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1102.002 — Web Service: Bidirectional Communication (Command and Control)
  • T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
  • T1046 — Network Service Discovery (Discovery)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1496 — Resource Hijacking (Impact)
  • T1020 — Automated Exfiltration (Exfiltration)
  • T1021.004 — Remote Services: SSH (Lateral Movement)
  • T1016 — System Network Configuration Discovery (Discovery)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • CARBONATO (botnet)
  • Hermes Agent (framework)
  • XMRig (tool)
  • GH0ST (other)

🟡 Indice de vérification factuelle : 58/100 (moyenne)

  • ⬜ threatdown.com — source non référencée (0pts)
  • ✅ 16641 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 16 IOCs (IPs/domaines/CVEs) (10pts)
  • ✅ 1/6 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, URLhaus, VirusTotal) (8pts)
  • ✅ 15 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 213.136.79.115 (ip) → AbuseIPDB (38% confiance, 98 signalements) + VT (12/91 détections)

🔗 Source originale : https://www.threatdown.com/blog/carbonato/