En bref

  • Carbonato est un nouveau malware botnet qui exploite les API Docker non authentifiées pour infecter des hôtes Linux et déployer le framework d'agent IA Hermes Agent.
  • L'intégration d'un agent IA lui confère des capacités d'escalade de privilèges et d'évasion de détection autonomes, une première dans l'outillage malveillant documenté à grande échelle.
  • Tout serveur exposant son daemon Docker sur le port 2375 sans authentification est potentiellement compromis depuis octobre 2024 ; un audit immédiat est recommandé.

Ce qui s'est passé

Des chercheurs de ThreatDown, laboratoire de recherche de Malwarebytes, ont publié le 26 septembre 2026 une analyse détaillée d'un nouveau malware baptisé Carbonato, dont les opérations ont été retracées jusqu'en octobre 2024. Ce botnet cible spécifiquement les hôtes Linux dont le daemon Docker est exposé sur Internet sans authentification via l'API REST sur le port 2375. L'originalité de Carbonato réside dans son recours au framework open source Hermes Agent pour piloter les hôtes compromis via des commandes en langage naturel transmises sur Telegram, une architecture inédite dans le panorama des malwares documentés.

La chaîne d'infection de Carbonato débute par un scan massif d'Internet à la recherche de serveurs exposant leur socket Docker sans protection. Lorsqu'une telle cible est identifiée, Carbonato contacte l'API Docker non authentifiée et lui ordonne de lancer un conteneur en mode privilégié. Cette option confère au conteneur un accès quasi-total au système hôte sous-jacent, y compris ses systèmes de fichiers, ses périphériques et ses processus kernel, en contournant les mécanismes d'isolation habituels de la conteneurisation.

Une fois le conteneur privilégié lancé, Carbonato exécute une séquence d'actions précise et automatisée : il établit un tunnel SSH inverse vers l'infrastructure de commande et contrôle de l'opérateur, installe un serveur SSH avec la clé publique de l'attaquant pour maintenir un accès persistant indépendant du conteneur initial, puis rapporte chaque nouveau déploiement réussi via un bot Telegram configuré spécifiquement pour cet usage. Ce canal Telegram sert de tableau de bord en temps réel pour les opérateurs du botnet, qui reçoivent une notification pour chaque nouvel hôte compromis.

La pièce maîtresse de l'architecture de Carbonato est l'installation du framework Hermes Agent sur les hôtes infectés. Hermes Agent est un framework open source d'agents IA autonomes qui permet d'exécuter des tâches complexes en interprétant des instructions en langage naturel. Dans le contexte de Carbonato, ce framework transforme fondamentalement le modèle de commande et contrôle traditionnel des botnets : plutôt que d'envoyer des commandes shell préprogrammées, les opérateurs envoient des instructions de haut niveau que l'agent IA interprète et exécute de manière adaptée à la configuration spécifique de chaque hôte compromis.

ThreatDown souligne que cette intégration confère à Carbonato des capacités d'adaptation autonome que les botnets classiques ne possèdent pas. Hermes Agent peut identifier des chemins d'escalade de privilèges spécifiques à la configuration de l'hôte compromis, adapter son comportement en fonction des outils de sécurité détectés (EDR, antivirus, sondes réseau) et prendre des décisions opérationnelles sans intervention humaine directe de l'opérateur. Cette autonomie rend Carbonato particulièrement efficace dans des environnements hétérogènes où chaque hôte présente une configuration différente nécessitant une approche personnalisée de l'exploitation.

Les chercheurs de ThreatDown ont découvert l'infrastructure de Carbonato en août 2026 en trouvant un registre Docker non authentifié exposé publiquement depuis mai 2026. Ce registre contenait 59 dépôts, 234 tags d'images, 605 blobs vérifiés et 4,3 Go de données d'images, offrant une fenêtre précieuse sur l'arsenal opérationnel du groupe. L'analyse de ces images a permis de reconstituer la chronologie des opérations remontant à octobre 2024, et d'identifier les différentes versions du malware déployées au fil des mois, révélant un développement actif et itératif de l'outil.

Le site DEV Community et le blog de ThreatDown ont analysé la structure interne du malware. Les images Docker de Carbonato incluent non seulement le binaire principal et la configuration Hermes Agent, mais aussi des scripts de persistance, des mécanismes d'évasion ciblant les solutions EDR courantes et un module de reconnaissance automatique du réseau hôte. Ce module permet à l'agent IA de cartographier les services internes accessibles depuis l'hôte compromis et d'identifier des cibles potentielles pour la latéralisation dans le réseau de l'organisation victime.

Selon les données de cartographie Internet, le nombre de serveurs Docker exposant leur API non authentifiée sur le port 2375 reste significatif dans le monde. Ces serveurs appartiennent principalement à des développeurs et petites entreprises qui ont configuré Docker pour un accès de développement distant sans sécuriser l'interface de gestion, ainsi qu'à des environnements cloud mal configurés sur AWS, Azure et GCP avec des règles de sécurité permissives. Carbonato s'ajoute à une longue liste de malwares ciblant ce vecteur, dont des cryptominers actifs depuis 2019, mais son utilisation d'un agent IA le distingue fondamentalement de ses prédécesseurs.

Pourquoi c'est important

Carbonato marque une rupture dans l'évolution des botnets : l'intégration d'un agent IA comme cerveau opérationnel transforme fondamentalement le modèle de menace. Jusqu'à présent, la défense contre les botnets reposait en partie sur la prévisibilité des comportements post-exploitation — les attaquants exécutaient des playbooks prédéfinis que les équipes de sécurité pouvaient apprendre à reconnaître et à détecter. Un agent IA capable d'improviser, d'adapter son comportement et de prendre des décisions contextuelles brise cette prévisibilité, rendant les signatures comportementales basées sur des séquences d'actions connues moins efficaces.

Pour les équipes DevSecOps et les ingénieurs cloud, Carbonato rappelle avec force les risques des API Docker non sécurisées. Ce vecteur d'attaque est connu depuis plusieurs années et documenté dans de nombreux advisories de sécurité, mais continue d'être exploité avec succès, prouvant que la sensibilisation et la configuration sécurisée des environnements de conteneurs restent insuffisantes dans de nombreuses organisations. Les pratiques recommandées — ne jamais exposer le daemon Docker sur Internet, utiliser TLS mutuel pour l'API REST, activer le User Namespace remapping, auditer les images avec des outils comme Trivy ou Grype — doivent être systématisées et vérifiées régulièrement.

L'utilisation de Telegram comme canal C2 et de reporting est également notable. Cette approche, de plus en plus courante dans les malwares modernes (citons TeamTNT, Prometei et d'autres), exploite le fait que le trafic Telegram est chiffré, légitime aux yeux des proxys d'entreprise et difficile à bloquer sans impacter la productivité des utilisateurs. Les équipes SOC doivent considérer les connexions sortantes vers api.telegram.org depuis des serveurs d'infrastructure (par opposition aux postes utilisateurs) comme un signal d'alerte potentiel, surtout si ces connexions ne correspondent à aucun cas d'usage métier documenté.

Carbonato s'inscrit dans une tendance documentée depuis 2024 et accélérée en 2025 et 2026 : l'intégration d'outils d'IA générative dans des malwares pour automatiser des tâches offensives traditionnellement manuelles. Les familles Strix, Dustmaker et les agents OpenAI non autorisés précédemment documentés avaient montré des agents IA capables de vol de credentials et de reconnaissance autonome. Carbonato va plus loin en intégrant l'IA au niveau du système de commande et contrôle lui-même, créant un botnet dont chaque noeud peut agir de manière semi-autonome selon des objectifs de haut niveau définis par l'opérateur.

Ce qu'il faut retenir

  • Ne jamais exposer le daemon Docker sur le port 2375 sans authentification sur Internet ; configurer TLS mutuel ou utiliser un bastion SSH pour tout accès distant à l'API Docker.
  • Surveiller les connexions sortantes vers api.telegram.org depuis les serveurs d'infrastructure, un indicateur de compromission potentiel par Carbonato et d'autres malwares utilisant Telegram comme canal C2.
  • L'intégration d'agents IA dans les malwares représente un tournant : les indicateurs comportementaux statiques deviennent moins fiables, renforçant l'importance de la détection par anomalie comportementale et de l'analyse des graphes d'appels système.

Comment vérifier si mon environnement Docker est exposé à Carbonato ?

Exécutez netstat -tlnp | grep 2375 sur vos serveurs Linux pour vérifier si le daemon Docker écoute sur ce port. Vérifiez ensuite si ce port est accessible depuis Internet depuis une machine externe. Pour corriger, éditez le fichier de service Docker et supprimez tout paramètre -H tcp:// non sécurisé. Auditez les conteneurs en cours d'exécution avec docker ps pour détecter tout conteneur non autorisé, notamment ceux en mode --privileged ne correspondant pas à vos workloads légitimes.

Besoin d'un accompagnement expert ?

Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.

Prendre contact