Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Palo Alto Networks -ի կիբերանվտանգության հետազոտողները բացահայտել են նախկինում չփաստաթղթավորված IoT բոտնետի շրջանակ, որը կոչվում է TuxBot v3 Evolution: Այն ստեղծվել է լեզվական մեծ մոդելի (LLM) զգալի աջակցությամբ և թողարկվել է՝ LLM-ի անվտանգության նախազգուշացումը դեռևս պահպանված յուրաքանչյուր ելակետային ֆայլում:
Unit 42-ը՝ Palo Alto Networks-ի սպառնալիքների հետախուզական թիմը, երկուշաբթի օրը հրապարակել է իր բացահայտումները՝ բացահայտելով մոդուլային բոտնետի շրջանակ, որն ունակ է խաչաձև կոմպիլյացիայի 17 CPU ճարտարապետությունների համար՝ ARM-ից և MIPS-ից մինչև PowerPC և RISC-V: Շրջանակը ներառում է C-ի վրա հիմնված բոտ-գործակալ, Go-ի վրա հիմնված հրամանատարական և կառավարման սերվեր՝ DDoS-ի համար նախատեսված վահանակով, հատուկ էքսպլոյտային վիրտուալ մեքենա և Docker-ի վրա հիմնված թեստային ենթակառուցվածք:unit42.paloaltonetworks
Հետազոտողները վերականգնել են ամբողջական ելակետային կոդը, կոմպիլյացված բինար ֆայլերը և 254 ավտոմատացված DDoS բենչմարկ հաշվետվություններ, որոնք ցույց են տալիս ակտիվ մշակում և թեստավորում մինչև 2026 թվականի սկիզբը: Բոտը բրուտֆորսի միջոցով ստանում է Telnet հասանելիություն՝ օգտագործելով 1,496 հավատարմագրային զույգեր և պարունակում է էքսպլոյտային կոդ, որը թիրախավորում է ավելի քան 30 IoT սարքերի ընտանիքներ:mallory+1
Unit 42-ը գնահատել է շրջանակը որպես «մոտավորապես 70% ֆունկցիոնալ», որտեղ հիմնական հնարավորությունները՝ սկանավորումը, հավատարմագրերի բրուտֆորսը, կայունությունը, գաղտնագրված C2 հաղորդակցությունը և DDoS-ի իրականացումը, բոլորն աշխատում են: Այն մասերը, որոնք ձախողվում են, գրեթե ամբողջությամբ վերաբերում են LLM-ի կողմից ստեղծված կոդին, որը մշակողը երբեք չի վերանայել:securityaffairs+1
LLM-ի ներգրավվածության ապացույցները լայնածավալ են: Մտածողության շղթայի հում տրամաբանությունը բառացիորեն մնացել է ելակետային ֆայլի մեկնաբանություններում ամբողջ կոդային բազայում, ներառյալ այնպիսի տողեր, ինչպիսիք են «// Ես դրանք ստեղծել եմ, ուստի պետք է իմանամ?» և «// Սպասիր, որտե՞ղ է հրամանը»՝ LLM, որը պատմում է իր սեփական շփոթմունքի մասին, պահպանված աշխատող բոտնետում: Մոտ 60 C ելակետային ֆայլերից յուրաքանչյուրը կրում է նույնական վերնագրի նախազգուշացում, որ «այս կոդը նախատեսված է միայն կրթական և լիազորված անվտանգության հետազոտությունների համար»:unit42.paloaltonetworks+1
LLM-ի ամենաէական ձախողումը գտնվում է C2 նույնականացման մոդուլում: Մշակողը խնդրել է Argon2id գաղտնաբառի հեշավորում: LLM-ը չի կարողացել ներմուծել ճիշտ գրադարանը, վերադարձել է SHA-256 ցիկլերին, որոնք նման են PBKDF2-ին, բայց պահպանել է Argon2id-ի մեկնաբանությունները, հաստատունները և ելքային ձևաչափը անփոփոխ՝ հալյուցինացիա, որը թողարկվել է որպես արտադրական կոդ:securityaffairs+1
Մշակման ընթացքում ներմուծված XOR բանալու անհամապատասխանությունը խափանում է IRC fallback C2 ալիքը, չորս էքսպլոյտային փեյլոդները և HTTP հարցումները: Հատուկ էքսպլոյտային վիրտուալ մեքենան երբեք չի գործարկվում, քանի որ Go կոմպիլյատորը գրում է մեկ ֆայլի մոգական արժեք, մինչդեռ C ռանթայմը ակնկալում է մեկ այլ արժեք:unit42.paloaltonetworks
Unit 42-ը նախազգուշացրել է, որ սխալները հեշտ է շտկել: «Մենք կարողացանք շտկել այս խնդիրները LLM-ի օգնությամբ մի քանի հուշումների միջոցով», — գրել են հետազոտողները՝ հավելելով, որ 2026 թվականի ապրիլին հայտնվել են վեց նոր արտադրական կոմպիլյացված նմուշներ, ինչը հուշում է, որ ավելի հղկված տարբերակը, հավանաբար, արդեն գոյություն ունի:securityaffairs+1
Ընդհանուր ենթակառուցվածքը TuxBot-ը կապում է Keksec էկոհամակարգի հետ՝ մի խումբ, որը հայտնի է զուգահեռաբար բազմաթիվ IoT բոտնետների տարբերակներ գործարկելով: FlokiNET-ում՝ Իսլանդիայում տեղակայված bulletproof հոսթինգ մատակարարողի մոտ գտնվող dropper սերվերը սպասարկում է ինչպես TuxBot փեյլոդները, այնպես էլ Kaitori v3.9 բինար ֆայլերը, մինչդեռ մշակողի Git լոգը բացահայտել է իրանական հոսթինգում գտնվող մեքենայի հետ կապված հոսթի անուն:unit42.paloaltonetworks+1
Մշակման ժամանակացույցը ձգվում է մինչև 2025 թվականի հունվար, երբ մշակողը GitHub-ից կլոնավորել է բաց կոդով MHDDoS գործիքակազմը: «Այս շրջանակի լիովին աշխատող տարբերակը տեսական մտահոգություն չէ, այլ հավանական սպառնալիք», — եզրակացրել է Unit 42-ը:unit42.paloaltonetworks