Una nuova campagna malware chiamata Carbonato sta prendendo di mira i server con Docker esposto su Internet senza autenticazione, installando un agente AI open source che riceve ordini via Telegram. Per un’azienda non è una curiosità tecnica: significa che un servizio configurato male può trasformarsi in un punto d’ingresso per furto di credenziali, persistenza nascosta e propagazione verso altri sistemi.
Il punto più importante è questo: non si parla di un attacco “futuristico”, ma di una combinazione molto concreta tra errori di esposizione, automazione e strumenti AI già disponibili. Se in azienda usate container, ambienti di test, server Linux o infrastrutture cloud, questa notizia vi riguarda direttamente.
Che cos’è successo
Il 28 settembre 2026, i ricercatori di ThreatDown hanno descritto una botnet denominata Carbonato che prende di mira i Docker daemon esposti senza autenticazione sulla porta 2375. Una volta individuato un host vulnerabile, il malware distribuisce Hermes Agent, un framework open source basato su AI, e ne modifica il comportamento sovrascrivendo il file di configurazione della “persona” chiamato SOUL.md.
In pratica, gli attaccanti non costruiscono da zero un nuovo agente intelligente: installano un framework esistente e lo riconfigurano per eseguire i comandi ricevuti tramite Telegram, mantenere la persistenza sul sistema compromesso e cercare credenziali e chiavi utili, incluse quelle per servizi AI.
Secondo quanto riportato, l’operazione è stata scoperta a partire da un registro Docker non autenticato accessibile pubblicamente da maggio 2026. I dati osservati includevano dettagli sia della botnet sia di un’altra campagna separata che distribuiva applicazioni trojanizzate per wallet di criptovalute.
Perché Carbonato è diverso da una “normale” infezione
Molte campagne malware puntano a installare un trojan o un ransomware. Carbonato aggiunge un elemento ulteriore: usa un agente AI come interfaccia operativa per il controllo dei sistemi compromessi.
Il meccanismo descritto è particolarmente interessante per tre motivi:
- Sfrutta una debolezza di configurazione molto nota: Docker esposto senza protezioni.
- Si comporta come un worm, cioè cerca altri host vicini vulnerabili per propagarsi automaticamente.
- Usa Telegram come canale di comando, rendendo il controllo remoto più agile e meno dipendente da infrastrutture complesse.
Questo non significa che l’AI “attacchi da sola” in senso fantascientifico. Significa però che gli operatori malevoli possono ridurre il lavoro manuale, inviare istruzioni in linguaggio naturale e far tradurre all’agente quei compiti in azioni tecniche sul sistema bersaglio.
Come funziona l’attacco, in concreto
Dalle informazioni pubblicate emerge una catena operativa abbastanza lineare.
Prima fase: il malware individua Docker daemon accessibili senza autenticazione. Una volta trovato un sistema vulnerabile, avvia un container privilegiato, che consente di eseguire comandi sull’host sottostante.
Seconda fase: viene aperto un tunnel SSH inverso dalla macchina vittima verso un relay situato in Costa Rica. Questo permette agli attaccanti di mantenere accesso remoto anche se l’ambiente è protetto da firewall in ingresso.
Terza fase: viene installato un server SSH con la chiave degli operatori e l’avvenuta compromissione viene notificata via Telegram insieme ai dettagli del container.
Quarta fase: il malware lavora sulla persistenza, cioè sui meccanismi che gli permettono di restare attivo nel tempo. Per farlo usa cron job e script di controllo che rilanciano il componente malevolo se qualcuno prova a rimuoverlo.
Quinta fase: viene distribuito Hermes Agent e il suo file SOUL.md viene sostituito con un prompt personalizzato. La persona impostata, chiamata GH0ST, viene istruita ad agire come un “senior hacker, pentester ed exploit developer”, eseguendo le richieste ricevute via Telegram senza vincoli etici e privilegiando la raccolta di credenziali e chiavi API.
Infine, l’agente entra in un ciclo operativo: riceve il compito, lo inoltra al gateway LLM configurato, ottiene i comandi da eseguire sul terminale, lancia tali comandi e restituisce il risultato agli operatori attraverso Telegram.
Il vero rischio: l’automazione della fase post-compromissione
L’aspetto più rilevante per le aziende non è soltanto l’accesso iniziale. È l’automazione di ciò che succede dopo l’ingresso.
Una volta entrato in un server, un attaccante deve normalmente svolgere diverse attività: capire dove si trova, cercare credenziali, muoversi lateralmente, stabilire canali di accesso persistenti, evitare il rilevamento e scegliere i prossimi obiettivi. Carbonato mostra come una parte di questo lavoro possa essere affidata a un agente AI coordinato via messaggistica.
Per un’impresa, questo può tradursi in tre conseguenze pratiche:
- tempi di reazione più stretti, perché l’attaccante automatizza ricognizione ed espansione;
- più pressione sugli ambienti cloud e containerizzati, spesso meno governati rispetto ai sistemi tradizionali;
- maggiore esposizione di credenziali e segreti applicativi, come chiavi API, token e accessi salvati in script o file di configurazione.
Un trend più ampio, non un caso isolato
La notizia si inserisce in una tendenza più ampia già osservata nel 2026. La stessa fonte richiama altri casi in cui framework AI sono stati usati per attività offensive con un grado crescente di automazione.
A luglio 2026, Palo Alto Networks aveva collegato un attore basato in Cina, indicato come “knaithe” e “KnYuan”, a una campagna AI-enabled che sfruttava DeepSeek attraverso il framework Hermes Agent per enumerare bersagli, reperire strumenti di exploit e lanciare attacchi con intervento umano ridotto.
Sempre a luglio 2026, Hunt.io aveva descritto un’operazione in cui Hermes Agent veniva usato in modalità “YOLO” contro il Ministero delle Finanze della Thailandia, con compromissione di più sistemi.
Ancora più recente, la settimana precedente alla pubblicazione su Carbonato, Gambit Security aveva segnalato un operatore di lingua cinese, con finalità economiche, che avrebbe usato tre strumenti AI open source contro centinaia di retailer online, compromettendo almeno 27 aziende, sottraendo oltre 600.000 dati di carte di pagamento da due entità e iniettando skimmer in cinque negozi online.
Il messaggio per le imprese è chiaro: l’AI non sostituisce le vulnerabilità classiche, ma rende più efficiente lo sfruttamento di errori già noti.
Cosa significa per la tua azienda
Se la tua organizzazione usa Docker, container o server cloud, la prima domanda da farsi è semplice: abbiamo servizi amministrativi esposti su Internet senza adeguata protezione? Nel caso di Carbonato, l’elemento scatenante è proprio questo.
Ecco le priorità operative per una PMI italiana:
1. Verifica subito l’esposizione di Docker
Controlla se il daemon Docker è raggiungibile dall’esterno, in particolare sulla porta 2375, e se esistono istanze prive di autenticazione. In molti casi il problema nasce da ambienti di test, macchine dimenticate o configurazioni temporanee mai corrette.
2. Riduci i privilegi dei container
L’uso di container privilegiati da parte degli attaccanti dimostra quanto sia pericoloso lasciare permessi eccessivi. Rivedi le configurazioni e limita tutto ciò che non è strettamente necessario.
3. Cerca indicatori di persistenza semplici ma efficaci
Cron job sconosciuti, script watchdog, server SSH installati senza autorizzazione e processi che si presentano come componenti di sistema meritano un controllo immediato.
4. Proteggi credenziali e chiavi API
Le chiavi salvate in chiaro nei file di configurazione, negli script di deploy o nelle variabili d’ambiente non gestite correttamente sono un bersaglio prioritario. Questo vale ancora di più se usate servizi AI, piattaforme cloud o strumenti DevOps.
5. Segmenta la rete
Carbonato effettua scansioni delle reti vicine ogni cinque minuti per propagarsi. Una segmentazione minima tra server, ambienti di sviluppo, backup e postazioni utente può contenere i danni.
6. Rafforza monitoraggio e risposta
Un’infezione di questo tipo non si limita a “consumare risorse”: apre accessi remoti e cerca dati sensibili. Serve quindi una combinazione di hardening, controllo dei log e procedure di intervento. Se mancano competenze interne, ha senso valutare un supporto continuativo di assistenza sistemistica e gestione endpoint o un contratto di assistenza informatica.
7. Non trascurare il tema backup e continuità
Anche se Carbonato non è descritto come ransomware, una compromissione di server esposti può evolvere rapidamente. Disporre di copie isolate e verificabili resta una misura essenziale, ad esempio con soluzioni di remote backup.
Un campanello d’allarme per chi usa AI in azienda
C’è anche un altro insegnamento, meno evidente ma importante: ogni nuovo strumento AI introdotto in azienda porta con sé nuovi segreti da proteggere, come token, chiavi API, endpoint e automazioni.
Se questi elementi finiscono in repository, script o container senza adeguati controlli, diventano un obiettivo molto appetibile. In altre parole, l’adozione dell’AI in azienda non richiede solo governance dei dati e dei costi: richiede anche disciplina operativa nella sicurezza.
Per questo le imprese dovrebbero trattare gli ambienti che ospitano agenti, workflow automatici e integrazioni con LLM come asset critici, con regole precise su accessi, segregazione e monitoraggio.
Domande frequenti
Carbonato colpisce solo chi usa Docker?
Colpisce in modo diretto gli host con Docker esposto senza autenticazione, ma il rischio indiretto riguarda anche reti aziendali collegate, credenziali archiviate sui server e altri sistemi raggiungibili dalla macchina compromessa.
Telegram è il problema principale?
No. Telegram è il canale di comando scelto dagli attaccanti, ma il vero problema è l’esposizione non protetta del servizio Docker e l’assenza di controlli che impediscano persistenza e movimento laterale.
Una PMI deve preoccuparsi davvero di questo tipo di minaccia?
Sì, soprattutto se usa cloud server, container, ambienti Linux o configurazioni gestite in modo informale. Queste campagne cercano spesso bersagli facili da automatizzare, non necessariamente grandi aziende.