Botnet instala um agente de IA dentro dos servidores invadidos e recebe ordens pelo Telegram
Pesquisadores da ThreatDown descrevem o CARBONATO, uma rede de máquinas invadidas que instala um agente de inteligência artificial em cada servidor comprometido. O agente recebe tarefas pelo Telegram, procura chaves de API de serviços de IA antes de qualquer outra coisa e varre a rede a cada cinco minutos em busca de novas vítimas.

Em 22 de setembro, a equipe de pesquisa da ThreatDown publicou a análise de uma botnet que representa uma virada no uso de inteligência artificial pelo crime: o CARBONATO não usa IA para escrever e-mails de phishing — ele instala um agente de IA dentro de cada servidor invadido e passa a operá-lo por lá.
Como entra
O alvo é o mais banal possível: servidores com a API do Docker exposta à internet sem autenticação (porta 2375). Docker é a tecnologia de contêineres que roda boa parte das aplicações modernas; sua API administrativa nunca deveria ficar acessível de fora, mas continua aparecendo em varreduras todos os dias.
Encontrado um servidor assim, o malware manda o Docker criar um contêiner privilegiado com acesso ao sistema de arquivos do host — e, a partir dele, executa comandos como se estivesse na própria máquina.
O que instala
Em vez do roteiro clássico (script fixo, minerador, fim), o CARBONATO instala o Hermes Agent, um framework de agentes de IA de código aberto, configurado com um agente chamado GH0ST. A partir daí:
- o operador envia tarefas em linguagem natural pelo Telegram, e o agente as executa dentro do servidor;
- um túnel SSH reverso garante acesso mesmo atrás de firewall;
- a persistência é redundante: agendador, serviços do sistema, scripts de inicialização;
- um minerador de criptomoedas roda disfarçado de serviço legítimo do sistema.

O que procura primeiro
A lista de prioridades do agente diz muito sobre a economia atual do crime digital. Antes de senhas de banco de dados, antes até das chaves SSH, ele procura chaves de API de serviços de inteligência artificial — OpenAI, Anthropic, Google, Groq, Mistral, Cohere e outros. Uma chave dessas, roubada de um servidor de desenvolvimento, vira consumo pago pela vítima ou é revendida em mercados especializados.
Depois vêm credenciais SSH, tokens de acesso e dados de bancos.
O tamanho
Os pesquisadores chegaram ao CARBONATO por um registro de imagens Docker deixado aberto pelos próprios operadores: 59 repositórios e 4,3 GB de imagens, com atividade de outubro de 2024 a agosto de 2026. A botnet se espalha sozinha: a cada cinco minutos, cada máquina infectada varre as redes vizinhas atrás de outros Dockers abertos. Indícios no código e na infraestrutura apontam para operadores na Costa Rica.
O que muda para quem administra servidores
O que este caso mostra é que a IA virou parte da carga maliciosa, não só da produção dela. Um agente que entende instruções em texto livre não precisa de um script para cada situação: o operador descreve o que quer e o agente descobre como fazer na máquina em que está. Isso torna cada servidor invadido mais útil para o criminoso — e mais difícil de prever para quem defende.
As defesas, por enquanto, continuam simples:
- Nunca expor a API do Docker à rede. Se precisar de acesso remoto, só por túnel autenticado.
- Registros de imagens sempre com autenticação.
- Tratar chaves de API de IA como credenciais bancárias: fora do código, com escopo mínimo, rotação e monitoramento de consumo. Uma conta de IA com gasto anormal é um alarme de invasão.
- Procurar o rastro: os pesquisadores indicam o arquivo de configuração do agente (
/root/.hermes/SOUL.md, contendo “GH0ST”) como assinatura da infecção.
Faz pouco tempo que “agente de IA” era uma promessa de produtividade em apresentação de fornecedor. Agora é um componente de botnet. Vale lembrar disso da próxima vez que alguém disser que a IA ainda não chegou ao mundo real.
Fontes
-
ThreatDown (Malwarebytes) — “CARBONATO: a botnet built around an AI agent” (22/09/2026): threatdown.com
-
Foto de capa: sala de servidores — Indrajit Das, CC BY-SA 3.0, via Wikimedia Commons
- Segunda imagem: racks de servidores em data center — VIA Gallery, CC BY 2.0, via Wikimedia Commons
VKSECURITY


