Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Ερευνητές κυβερνοασφάλειας της Palo Alto Networks αποκάλυψαν ένα προηγουμένως μη τεκμηριωμένο πλαίσιο botnet IoT με την ονομασία TuxBot v3 Evolution, το οποίο δημιουργήθηκε με σημαντική βοήθεια από ένα μεγάλο γλωσσικό μοντέλο (LLM) — και κυκλοφόρησε με την αποποίηση ευθύνης του LLM ενσωματωμένη σε κάθε αρχείο πηγαίου κώδικα.
Η Unit 42, η ομάδα πληροφοριών απειλών της Palo Alto Networks, δημοσίευσε τα ευρήματά της τη Δευτέρα, αποκαλύπτοντας ένα αρθρωτό πλαίσιο botnet ικανό για cross-compiling σε 17 αρχιτεκτονικές CPU, από ARM και MIPS έως PowerPC και RISC-V. Το πλαίσιο περιλαμβάνει έναν πράκτορα bot βασισμένο σε C, έναν διακομιστή εντολών και ελέγχου (C2) βασισμένο σε Go με πίνακα DDoS-for-hire, μια προσαρμοσμένη εικονική μηχανή εκμετάλλευσης και υποδομή δοκιμών βασισμένη σε Docker.unit42.paloaltonetworks
Οι ερευνητές ανέκτησαν τον πλήρη πηγαίο κώδικα, τα μεταγλωττισμένα δυαδικά αρχεία και 254 αυτοματοποιημένες αναφορές συγκριτικής αξιολόγησης DDoS, δείχνοντας ενεργή ανάπτυξη και δοκιμές έως τις αρχές του 2026. Το bot πραγματοποιεί brute-force πρόσβαση Telnet χρησιμοποιώντας 1.496 ζεύγη διαπιστευτηρίων και περιέχει κώδικα εκμετάλλευσης που στοχεύει περισσότερες από 30 οικογένειες συσκευών IoT.mallory+1
Η Unit 42 αξιολόγησε το πλαίσιο ως «περίπου 70% λειτουργικό», με βασικές δυνατότητες — σάρωση, brute-forcing διαπιστευτηρίων, επιμονή, κρυπτογραφημένη επικοινωνία C2 και εκτέλεση DDoS — να λειτουργούν όλες. Τα μέρη που αποτυγχάνουν οφείλονται σχεδόν εξ ολοκλήρου σε κώδικα που δημιουργήθηκε από LLM και τον οποίο ο προγραμματιστής δεν έλεγξε ποτέ.securityaffairs+1
Τα στοιχεία της εμπλοκής του LLM είναι εκτεταμένα. Η ακατέργαστη λογική σκέψης (chain-of-thought) αφέθηκε αυτούσια στα σχόλια των αρχείων πηγαίου κώδικα σε όλη τη βάση κώδικα, συμπεριλαμβανομένων γραμμών όπως «// I created them so I should know?» και «// Wait, where is the command?» — ένα LLM που αφηγείται τη δική του σύγχυση, διατηρημένο σε ένα λειτουργικό botnet. Κάθε ένα από τα περίπου 60 αρχεία πηγαίου κώδικα C φέρει μια πανομοιότυπη κεφαλίδα που προειδοποιεί ότι «αυτός ο κώδικας προορίζεται μόνο για εκπαιδευτική και εξουσιοδοτημένη έρευνα ασφαλείας».unit42.paloaltonetworks+1
Η πιο σημαντική αποτυχία του LLM εντοπίζεται στη μονάδα ελέγχου ταυτότητας C2. Ο προγραμματιστής ζήτησε κατακερματισμό κωδικού πρόσβασης Argon2id. Το LLM δεν μπόρεσε να εισαγάγει τη σωστή βιβλιοθήκη, κατέφυγε σε βρόχους SHA-256 που έμοιαζαν με PBKDF2, αλλά διατήρησε τα σχόλια, τις σταθερές και τη μορφή εξόδου του Argon2id άθικτα — μια παραίσθηση που κυκλοφόρησε ως κώδικας παραγωγής.securityaffairs+1
Μια αναντιστοιχία κλειδιού XOR που εισήχθη κατά την ανάπτυξη διακόπτει το κανάλι IRC fallback C2, τέσσερα ωφέλιμα φορτία εκμετάλλευσης και το HTTP polling. Μια προσαρμοσμένη εικονική μηχανή εκμετάλλευσης δεν ενεργοποιείται ποτέ επειδή ο μεταγλωττιστής Go γράφει μια τιμή magic file, ενώ ο χρόνος εκτέλεσης C αναμένει μια άλλη.unit42.paloaltonetworks
Η Unit 42 προειδοποίησε ότι τα σφάλματα διορθώνονται εύκολα. «Καταφέραμε να διορθώσουμε αυτά τα ζητήματα με μια χούφτα προτροπών (prompts) με τη βοήθεια LLM», έγραψαν οι ερευνητές, προσθέτοντας ότι έξι νέα δείγματα μεταγλωττισμένα για παραγωγή εμφανίστηκαν τον Απρίλιο του 2026, υποδηλώνοντας ότι πιθανότατα υπάρχει ήδη μια πιο εξελιγμένη έκδοση.securityaffairs+1
Η κοινή υποδομή συνδέει το TuxBot με το οικοσύστημα Keksec, μια ομάδα γνωστή για την εκτέλεση πολλαπλών παραλλαγών botnet IoT παράλληλα. Ένας διακομιστής dropper στο FlokiNET, έναν πάροχο bulletproof φιλοξενίας με έδρα την Ισλανδία, εξυπηρετεί τόσο ωφέλιμα φορτία TuxBot όσο και δυαδικά αρχεία Kaitori v3.9, ενώ το Git log του προγραμματιστή διέρρευσε ένα όνομα κεντρικού υπολογιστή που συνδέεται με ένα μηχάνημα που φιλοξενείται στο Ιράν.unit42.paloaltonetworks+1
Το χρονοδιάγραμμα ανάπτυξης εκτείνεται πίσω στον Ιανουάριο του 2025, όταν ο προγραμματιστής κλωνοποίησε την εργαλειοθήκη ανοιχτού κώδικα MHDDoS από το GitHub. «Μια πλήρως λειτουργική έκδοση αυτού του πλαισίου δεν αποτελεί θεωρητική ανησυχία, αλλά πιθανή απειλή», κατέληξε η Unit 42.unit42.paloaltonetworks