Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Des chercheurs en cybersécurité de Palo Alto Networks ont révélé l'existence d'un framework de botnet IoT jusqu'ici non documenté, appelé TuxBot v3 Evolution, qui a été construit avec une aide importante d'un grand modèle de langage (LLM) — et diffusé avec l'avertissement de sécurité du LLM toujours intégré dans chaque fichier source.
Unit 42, l'équipe de renseignement sur les menaces de Palo Alto Networks, a publié ses conclusions lundi, révélant un framework de botnet modulaire capable de compilation croisée pour 17 architectures de processeurs, allant d'ARM et MIPS à PowerPC et RISC-V. Le framework comprend un agent bot basé sur C, un serveur de commande et de contrôle basé sur Go avec un panneau DDoS à la demande, une machine virtuelle d'exploitation personnalisée et une infrastructure de test basée sur Docker.unit42.paloaltonetworks
Les chercheurs ont récupéré le code source complet, les binaires compilés et 254 rapports de tests de performance DDoS automatisés, montrant un développement et des tests actifs jusqu'au début de 2026. Le bot effectue des attaques par force brute sur l'accès Telnet en utilisant 1 496 paires d'identifiants et contient du code d'exploitation ciblant plus de 30 familles d'appareils IoT.mallory+1
Unit 42 a évalué le framework comme étant "fonctionnel à environ 70 %", avec des capacités principales — scan, force brute d'identifiants, persistance, communication C2 chiffrée et exécution de DDoS — toutes opérationnelles. Les parties qui échouent sont presque entièrement dues à du code généré par LLM que le développeur n'a jamais révisé.securityaffairs+1
La preuve de l'implication du LLM est étendue. Le raisonnement brut de la chaîne de pensée a été laissé textuellement dans les commentaires des fichiers source tout au long de la base de code, y compris des lignes comme "// I created them so I should know?" et "// Wait, where is the command?" — un LLM racontant sa propre confusion, préservé dans un botnet fonctionnel. Chacun des quelque 60 fichiers source C porte un en-tête identique avertissant que "ce code est uniquement destiné à la recherche en sécurité éducative et autorisée".unit42.paloaltonetworks+1
L'échec le plus important du LLM se situe dans le module d'authentification C2. Le développeur a demandé un hachage de mot de passe Argon2id. Le LLM n'a pas pu importer la bibliothèque correcte, a eu recours à des boucles SHA-256 ressemblant à PBKDF2, mais a conservé les commentaires, les constantes et le format de sortie d'Argon2id intacts — une hallucination diffusée en tant que code de production.securityaffairs+1
Une inadéquation de clé XOR introduite pendant le développement casse le canal C2 de secours IRC, quatre charges utiles d'exploitation et l'interrogation HTTP. Une machine virtuelle d'exploitation personnalisée ne se déclenche jamais car le compilateur Go écrit une valeur magique de fichier tandis que le runtime C en attend une autre.unit42.paloaltonetworks
Unit 42 a averti que les bugs sont faciles à corriger. "Nous avons pu résoudre ces problèmes avec une poignée d'invites assistées par LLM", ont écrit les chercheurs, ajoutant que six nouveaux échantillons compilés pour la production sont apparus en avril 2026, suggérant qu'une version plus aboutie existe probablement déjà.securityaffairs+1
L'infrastructure partagée lie TuxBot à l'écosystème Keksec, un groupe connu pour exécuter plusieurs variantes de botnets IoT en parallèle. Un serveur de dépôt sur FlokiNET, un fournisseur d'hébergement "bulletproof" basé en Islande, sert à la fois des charges utiles TuxBot et des binaires Kaitori v3.9, tandis que le journal Git du développeur a divulgué un nom d'hôte lié à une machine hébergée en Iran.unit42.paloaltonetworks+1
Le calendrier de développement remonte à janvier 2025, lorsque le développeur a cloné la boîte à outils open source MHDDoS depuis GitHub. "Une version entièrement fonctionnelle de ce framework n'est pas une préoccupation théorique, mais une menace probable", a conclu Unit 42.unit42.paloaltonetworks