top of page

Botnet Carbonato invade servidores Docker e Kubernetes para minerar criptomoedas

há 5 minutos
2 min de leitura

Pesquisadores de segurança identificaram uma nova botnet chamada Carbonato que está comprometendo ambientes Docker e Kubernetes expostos para instalar mineradores de criptomoedas e ampliar sua infraestrutura. A campanha explora principalmente configurações inseguras e serviços acessíveis pela internet, transformando servidores em recursos para geração clandestina de Monero (XMR).


A atividade mostra como os operadores procuram interfaces Docker API expostas e ambientes Kubernetes vulneráveis para obter acesso a servidores baseados em Linux.


Depois de localizar uma Docker API acessível sem autenticação adequada, os invasores podem criar containers maliciosos e executar comandos no host. A técnica permite aproveitar funcionalidades legítimas da plataforma de containers em vez de depender exclusivamente da exploração de uma vulnerabilidade específica.


A cadeia de ataque utiliza scripts para preparar o sistema comprometido e instalar os componentes necessários à operação. Entre os principais objetivos está a implantação de um minerador de Monero, utilizando recursos de CPU das máquinas infectadas para gerar criptomoedas em benefício dos operadores.


O Carbonato também apresenta mecanismos voltados à expansão da botnet. Sistemas comprometidos podem ser utilizados para procurar outros servidores Docker e Kubernetes expostos, permitindo que a campanha se propague pela internet e incorpore novos equipamentos à infraestrutura controlada pelos invasores.


Nos ambientes Kubernetes, a campanha procura configurações que possibilitem acesso indevido aos clusters e seus recursos. Uma vez obtidas permissões suficientes, os responsáveis podem executar workloads maliciosos e utilizar a capacidade computacional disponível para mineração.


Além da mineração, os operadores empregam técnicas para manter o acesso aos sistemas e dificultar a interrupção da atividade. Isso inclui manipulação de processos e componentes do ambiente Linux, além da tentativa de preservar os workloads maliciosos implantados nos servidores comprometidos.


O abuso de Docker e Kubernetes é particularmente relevante porque essas tecnologias frequentemente sustentam aplicações e serviços corporativos em ambientes de nuvem. Uma configuração que exponha interfaces administrativas ou conceda permissões excessivas pode permitir que um invasor transforme rapidamente recursos legítimos de infraestrutura em parte de uma botnet.


A campanha também demonstra que o impacto de configurações inseguras em containers vai além do consumo de capacidade computacional provocado pela mineração. O acesso obtido aos hosts ou clusters pode expor aplicações, credenciais, segredos e outros recursos disponíveis no ambiente comprometido.


Para reduzir a superfície de ataque, administradores devem evitar a exposição pública de Docker APIs e interfaces administrativas do Kubernetes, restringir acessos por rede, exigir autenticação e aplicar o princípio do menor privilégio. Monitorar a criação inesperada de containers, processos de mineração e consumo anormal de CPU também pode ajudar na identificação de sistemas comprometidos.

 
 
image.png
Cópia de Cyber Security Brazil_edited.jpg

Cyber Security Brazil desde 2021, atuamos como referência nacional em segurança digital, oferecendo informação confiável, conteúdo especializado e fortalecendo o ecossistema de cibersegurança no Brasil.

Institucional

(11) 93937-9007

INSCREVA SEU EMAIL PARA RECEBER

ATUALIZAÇÕES, POSTS E NOVIDADES

  • RSS
  • Instagram
  • LinkedIn

© 2025 Todos os direitos reservados a Cyber Security Brazil

bottom of page