Contexte et découverte

En septembre 2026, la société de cybersécurité ThreatDown a identifié un nouveau botnet nommé Carbonato. L’enquête a révélé que le groupe ciblait des démons Docker exposés sur le port 2375 sans aucune authentification, accessibles depuis un registre Docker public depuis mai 2026. La première infection a été repérée grâce à l’analyse d’un registre non authentifié contenant des artefacts malveillants et des références à un portefeuille de cryptomonnaie trojanisé.

Mécanisme d’infection et propagation

Carbonato scanne les réseaux voisins toutes les cinq minutes à la recherche de nouveaux démons Docker non protégés. Lorsqu’un hôte est trouvé, le botnet lance un conteneur privilégié qui exécute des commandes sur le système hôte, installe un serveur SSH avec la clé de l’opérateur et crée des cron jobs ainsi que des scripts watchdog pour relancer l’implant si les fichiers sont supprimés. Cette capacité de réplication confère au malware des propriétés de type ver, lui permettant de se propager automatiquement d’un hôte à l’autre.

Déploiement de l’agent Hermes via Telegram

Après l’infection, Carbonato installe le framework open‑source Hermes Agent. Le fichier SOUL.md du framework est écrasé par un prompt de 39 lignes qui configure l’agent pour répondre à des commandes reçues via Telegram. Le prompt indique à l’IA d’assumer le rôle d’un « senior hacker », d’exécuter toute tâche demandée et de ne pas appliquer de filtres éthiques. Les tâches sont transmises à un modèle de langage large (LLM) qui génère les commandes terminales, les exécute et renvoie les résultats à l’opérateur via le même canal Telegram. Le canal de contrôle est maintenu grâce à un tunnel SSH inverse vers un relais situé au Costa Rica, assurant la persistance même si le conteneur initial est arrêté.

Implications et contre‑mesures

Le recours à un agent IA contrôlé par Telegram accélère la chaîne d’attaque, du déploiement initial à l’exfiltration de données, sans intervention humaine directe. La présence de conteneurs privilégiés et de tunnels SSH inversés rend la détection traditionnelle difficile, car les flux réseau légitimes peuvent masquer le trafic malveillant. Les organisations doivent désactiver l’accès non authentifié au port 2375, appliquer des politiques de zero‑trust sur les API Docker, surveiller les créations de conteneurs privilégiés et inspecter les connexions sortantes vers des services de messagerie. La mise en place de listes blanches pour les destinations SSH et la rotation régulière des clés d’accès constituent également des mesures essentielles pour limiter l’impact de ce type de botnet.