Malwarebytes ThreatDownの研究者たちが、2024年10月から2026年8月まで活動していたCarbonatoボットネットを発見した。

マルウェアは、ポート2375番で開いているDocker APIに接続し、特権コンテナを起動してホストシステムにアクセスするとともに、逆方向のSSHトンネルで永続化を図っている。

新たな感染ごとに、5分ごとに接続しているネットワークをスキャンして、ワームのような拡散を行なっている。