Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Investigadores de ciberseguridad de Palo Alto Networks han revelado un marco de botnet de IoT previamente no documentado llamado TuxBot v3 Evolution, que fue construido con una gran asistencia de un modelo de lenguaje extenso (LLM) y distribuido con el aviso de seguridad del LLM aún incrustado en cada archivo fuente.
Unit 42, el equipo de inteligencia de amenazas de Palo Alto Networks, publicó sus hallazgos el lunes, revelando un marco de botnet modular capaz de realizar compilación cruzada para 17 arquitecturas de CPU, desde ARM y MIPS hasta PowerPC y RISC-V. El marco incluye un agente bot basado en C, un servidor de comando y control basado en Go con un panel de DDoS bajo demanda, una máquina virtual de explotación personalizada y una infraestructura de prueba basada en Docker.unit42.paloaltonetworks
Los investigadores recuperaron el código fuente completo, los binarios compilados y 254 informes automatizados de evaluación comparativa de DDoS, lo que muestra un desarrollo y pruebas activos hasta principios de 2026. El bot realiza ataques de fuerza bruta al acceso Telnet utilizando 1,496 pares de credenciales y contiene código de explotación dirigido a más de 30 familias de dispositivos IoT.mallory+1
Unit 42 evaluó el marco como "aproximadamente un 70% funcional", con capacidades principales —escaneo, fuerza bruta de credenciales, persistencia, comunicación C2 cifrada y ejecución de DDoS— todas operativas. Las partes que fallan se deben casi en su totalidad a código generado por LLM que el desarrollador nunca revisó.securityaffairs+1
La evidencia de la participación del LLM es extensa. El razonamiento de cadena de pensamiento sin procesar se dejó literalmente en los comentarios de los archivos fuente en toda la base de código, incluyendo líneas como "// I created them so I should know?" y "// Wait, where is the command?" — un LLM narrando su propia confusión, preservado en una botnet funcional. Cada uno de los aproximadamente 60 archivos fuente en C lleva un encabezado idéntico que advierte que "este código es solo para investigación de seguridad educativa y autorizada".unit42.paloaltonetworks+1
El fallo más importante del LLM se encuentra en el módulo de autenticación C2. El desarrollador solicitó el hashing de contraseñas Argon2id. El LLM no pudo importar la biblioteca correcta, recurrió a bucles SHA-256 similares a PBKDF2, pero mantuvo intactos los comentarios, constantes y formato de salida de Argon2id: una alucinación distribuida como código de producción.securityaffairs+1
Un desajuste en la clave XOR introducido durante el desarrollo rompe el canal C2 de respaldo IRC, cuatro cargas útiles de explotación y el sondeo HTTP. Una máquina virtual de explotación personalizada nunca se activa porque el compilador de Go escribe un valor mágico de archivo mientras que el tiempo de ejecución de C espera otro.unit42.paloaltonetworks
Unit 42 advirtió que los errores son fáciles de corregir. "Pudimos solucionar estos problemas con un puñado de indicaciones asistidas por LLM", escribieron los investigadores, añadiendo que seis nuevas muestras compiladas para producción aparecieron en abril de 2026, lo que sugiere que probablemente ya exista una versión más pulida.securityaffairs+1
La infraestructura compartida vincula a TuxBot con el ecosistema Keksec, un grupo conocido por ejecutar múltiples variantes de botnets de IoT en paralelo. Un servidor de descarga en FlokiNET, un proveedor de alojamiento a prueba de balas con sede en Islandia, sirve tanto cargas útiles de TuxBot como binarios de Kaitori v3.9, mientras que el registro Git del desarrollador filtró un nombre de host vinculado a una máquina alojada en Irán.unit42.paloaltonetworks+1
El cronograma de desarrollo se remonta a enero de 2025, cuando el desarrollador clonó el kit de herramientas de código abierto MHDDoS de GitHub. "Una versión completamente funcional de este marco no es una preocupación teórica, sino una amenaza probable", concluyó Unit 42.unit42.paloaltonetworks