Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Kybernetičtí výzkumníci ze společnosti Palo Alto Networks odhalili dříve nedokumentovaný framework IoT botnetu nazvaný TuxBot v3 Evolution, který byl vytvořen s výraznou pomocí velkého jazykového modelu (LLM) – a distribuován s bezpečnostním prohlášením LLM stále vloženým v každém zdrojovém souboru.
Unit 42, tým pro analýzu hrozeb společnosti Palo Alto Networks, zveřejnil v pondělí svá zjištění, která odhalují modulární framework botnetu schopný křížové kompilace pro 17 architektur CPU, od ARM a MIPS až po PowerPC a RISC-V. Framework zahrnuje bota založeného na jazyce C, řídicí server založený na jazyce Go s panelem pro DDoS útoky na zakázku, vlastní virtuální stroj pro zneužití zranitelností a testovací infrastrukturu založenou na Dockeru.unit42.paloaltonetworks
Výzkumníci obnovili kompletní zdrojový kód, zkompilované binární soubory a 254 automatizovaných srovnávacích zpráv o DDoS, které ukazují aktivní vývoj a testování až do začátku roku 2026. Bot provádí útoky hrubou silou na přístup Telnet pomocí 1 496 párů přihlašovacích údajů a obsahuje kód pro zneužití zranitelností cílený na více než 30 rodin IoT zařízení.mallory+1
Unit 42 vyhodnotila framework jako „přibližně 70% funkční“, přičemž základní schopnosti – skenování, útoky hrubou silou na přihlašovací údaje, perzistence, šifrovaná komunikace C2 a provádění DDoS – fungují. Části, které selhávají, lze téměř výhradně připsat kódu vygenerovanému LLM, který vývojář nikdy nezkontroloval.securityaffairs+1
Důkazy o zapojení LLM jsou rozsáhlé. Surové uvažování o myšlenkovém postupu bylo ponecháno doslovně v komentářích zdrojových souborů v celém kódu, včetně řádků jako „// I created them so I should know?“ a „// Wait, where is the command?“ – LLM vyprávějící o svém vlastním zmatku, zachované ve fungujícím botnetu. Každý z přibližně 60 zdrojových souborů v C nese identické záhlaví varující, že „tento kód je určen pouze pro vzdělávací a autorizované bezpečnostní výzkumy“.unit42.paloaltonetworks+1
Nejvýznamnější selhání LLM se nachází v modulu autentizace C2. Vývojář požádal o hašování hesel Argon2id. LLM nedokázal importovat správnou knihovnu, vrátil se k cyklům SHA-256 připomínajícím PBKDF2, ale ponechal komentáře, konstanty a výstupní formát Argon2id nedotčené – halucinace distribuovaná jako produkční kód.securityaffairs+1
Neshoda klíčů XOR zavedená během vývoje rozbíjí záložní kanál IRC C2, čtyři exploity a dotazování HTTP. Vlastní virtuální stroj pro zneužití zranitelností se nikdy nespustí, protože kompilátor Go zapisuje jednu magickou hodnotu souboru, zatímco runtime C očekává jinou.unit42.paloaltonetworks
Unit 42 varovala, že chyby lze snadno opravit. „Podařilo se nám tyto problémy vyřešit pomocí několika výzev s asistencí LLM,“ napsali výzkumníci a dodali, že v dubnu 2026 se objevilo šest nových produkčně zkompilovaných vzorků, což naznačuje, že pravděpodobně již existuje vylepšená verze.securityaffairs+1
Sdílená infrastruktura spojuje TuxBot s ekosystémem Keksec, skupinou známou tím, že paralelně provozuje několik variant IoT botnetů. Server typu dropper na FlokiNET, poskytovateli „bulletproof“ hostingu se sídlem na Islandu, obsluhuje jak užitečné zatížení TuxBot, tak binární soubory Kaitori v3.9, zatímco Git log vývojáře prozradil název hostitele spojený se strojem hostovaným v Íránu.unit42.paloaltonetworks+1
Časová osa vývoje sahá až do ledna 2025, kdy vývojář naklonoval open-source sadu nástrojů MHDDoS z GitHubu. „Plně funkční verze tohoto frameworku není teoretickou obavou, ale pravděpodobnou hrozbou,“ uzavřela Unit 42.unit42.paloaltonetworks