Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Palo Alto Networksin kyberturvallisuustutkijat ovat paljastaneet aiemmin dokumentoimattoman IoT-bottiverkkokehyksen nimeltä TuxBot v3 Evolution, joka rakennettiin suuren kielimallin (LLM) merkittävällä avustuksella – ja joka toimitettiin kielimallin turvallisuusvastuuvapauslauseke edelleen upotettuna jokaiseen lähdekooditiedostoon.
Palo Alto Networksin uhkatiedustelutiimi Unit 42 julkaisi havaintonsa maanantaina. Ne paljastavat modulaarisen bottiverkkokehyksen, joka kykenee ristiinkääntämiseen 17 eri suoritinarkkitehtuurille, ARM:sta ja MIPS:stä PowerPC:hen ja RISC-V:hen. Kehys sisältää C-kielellä kirjoitetun bottiagentin, Go-kielellä toteutetun komento- ja hallintapalvelimen (C2) DDoS-palvelupaneelilla, mukautetun hyödyntämisvirtuaalikoneen sekä Docker-pohjaisen testausinfrastruktuurin.unit42.paloaltonetworks
Tutkijat palauttivat täydellisen lähdekoodin, käännetyt binaaritiedostot ja 254 automatisoitua DDoS-vertailuraporttia, jotka osoittavat aktiivista kehitystä ja testausta vuoden 2026 alkuun saakka. Botti murtaa Telnet-yhteyksiä 1 496 tunnistetietoparilla ja sisältää hyödyntämiskoodia, joka kohdistuu yli 30 IoT-laiteryhmään.mallory+1
Unit 42 arvioi kehyksen olevan "noin 70-prosenttisesti toimiva", ja sen ydintoiminnot – skannaus, tunnistetietojen murtaminen, pysyvyys, salattu C2-viestintä ja DDoS-suoritus – toimivat. Epäonnistuneet osat johtuvat lähes täysin kielimallin tuottamasta koodista, jota kehittäjä ei koskaan tarkistanut.securityaffairs+1
Todisteet kielimallin osallisuudesta ovat laajat. Raaka päättelyketju (chain-of-thought) jäi sanasta sanaan lähdekooditiedostojen kommentteihin ympäri koodikantaa, mukaan lukien rivit kuten "// I created them so I should know?" ja "// Wait, where is the command?" – kielimalli selostamassa omaa hämmennystään, säilyneenä toimivassa bottiverkossa. Jokainen noin 60 C-lähdekooditiedostosta sisältää identtisen otsikon, joka varoittaa, että "tämä koodi on tarkoitettu vain opetukselliseen ja valtuutettuun tietoturvatutkimukseen".unit42.paloaltonetworks+1
Merkittävin kielimallin epäonnistuminen on C2-todennusmoduulissa. Kehittäjä pyysi Argon2id-salasanahajautusta. Kielimalli ei kyennyt tuomaan oikeaa kirjastoa, turvautui PBKDF2:ta muistuttaviin SHA-256-silmukoihin, mutta piti Argon2id-kommentit, vakiot ja tulostusmuodon ennallaan – hallusinaatio, joka toimitettiin tuotantokoodina.securityaffairs+1
Kehityksen aikana syntynyt XOR-avainten yhteensopimattomuus rikkoo IRC-varayhteyden C2-kanavan, neljä hyödyntämishyötykuormaa ja HTTP-kyselyt. Mukautettu hyödyntämisvirtuaalikone ei koskaan käynnisty, koska Go-kääntäjä kirjoittaa yhden tiedoston taikavideon (magic value), kun taas C-ajonaikainen ympäristö odottaa toista.unit42.paloaltonetworks
Unit 42 varoitti, että virheet ovat helposti korjattavissa. "Pystyimme korjaamaan nämä ongelmat kourallisella kielimalliavusteisia kehotteita", tutkijat kirjoittivat ja lisäsivät, että huhtikuussa 2026 ilmestyi kuusi uutta tuotantokäännettyä näytettä, mikä viittaa siihen, että hiotumpi versio on todennäköisesti jo olemassa.securityaffairs+1
Jaettu infrastruktuuri yhdistää TuxBotin Keksec-ekosysteemiin, ryhmään, joka tunnetaan useiden IoT-bottiverkkovarianttien ajamisesta rinnakkain. Islannissa sijaitsevan bulletproof-palveluntarjoaja FlokiNETin pudotusalvelin palvelee sekä TuxBot-hyötykuormia että Kaitori v3.9 -binaareja, kun taas kehittäjän Git-loki vuoti isäntänimen, joka on sidoksissa iranilaiseen koneeseen.unit42.paloaltonetworks+1
Kehityksen aikajana ulottuu tammikuuhun 2025, jolloin kehittäjä kloonasi avoimen lähdekoodin MHDDoS-työkalupakin GitHubista. "Tämän kehyksen täysin toimiva versio ei ole teoreettinen huolenaihe, vaan todennäköinen uhka", Unit 42 totesi.unit42.paloaltonetworks