Investigadores de Malwarebytes ThreatDown descubrieron el botnet Carbonato, activo entre octubre de 2024 y agosto de 2026, en un registro de Docker sin autenticación.
El malware se conecta a hosts de Docker con la API expuesta en el puerto 2375, lanza un contenedor privilegiado para acceder al sistema anfitrión y establece persistencia mediante un túnel SSH inverso.
Cada nuevo compromiso escanea las redes conectadas cada cinco minutos, lo que permite una propagación similar a la de un gusano.
