Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Netöryggisrannsakendur hjá Palo Alto Networks hafa afhjúpað áður óskráðan IoT-bótanetramma sem kallast TuxBot v3 Evolution, sem var byggður með mikilli aðstoð frá stóru mállíkani (LLM) – og sendur út með öryggisfyrirvara LLM-líkansins enn innbyggðum í hverri frumkóðaskrá.
Unit 42, ógnargreiningarteymi Palo Alto Networks, birti niðurstöður sínar á mánudaginn og afhjúpaði mátbótanetramma sem getur þýtt yfir 17 örgjörvaarkitektúra, frá ARM og MIPS til PowerPC og RISC-V. Ramminn inniheldur C-undirstaða bótaumboðsmann, Go-undirstaða stjórn- og stýriþjón með DDoS-fyrir-leigu spjaldi, sérsniðna sýndarvél fyrir misnotkun og Docker-undirstaða prófunarinnviði.unit42.paloaltonetworks
Rannsakendur endurheimtu allan frumkóðann, þýddar tvíundarskrár og 254 sjálfvirkar DDoS-viðmiðunarskýrslur, sem sýna virka þróun og prófun fram í byrjun árs 2026. Bótinn brýtur sér leið inn í Telnet-aðgang með 1.496 lykilorðapörum og inniheldur misnotkunarkóða sem miðar að meira en 30 IoT-tækjafjölskyldum.mallory+1
Unit 42 mat rammann sem "u.þ.b. 70% virkan", með kjarnagetu – skönnun, brute-force á skilríkjum, viðvarandi aðgangi, dulkóðuðum C2-samskiptum og DDoS-framkvæmd – allt virkt. Hlutarnir sem mistakast rekja sig næstum eingöngu til kóða sem LLM-líkanið bjó til og verktakinn skoðaði aldrei.securityaffairs+1
Sannanir fyrir þátttöku LLM-líkansins eru umfangsmiklar. Hrátt hugsunarferli var skilið eftir orðrétt í athugasemdum frumkóðaskráa um allan kóðagrunninn, þar á meðal línur eins og "// I created them so I should know?" og "// Wait, where is the command?" – LLM-líkan sem lýsir eigin ruglingi, varðveitt í virku bótaneti. Hver og ein af um 60 C-frumkóðaskránum ber eins haus sem varar við því að "þessi kóði sé eingöngu til fræðslu og leyfilegra öryggisrannsókna".unit42.paloaltonetworks+1
Mestu afleiðingar LLM-bilunarinnar liggja í C2-auðkenningareiningunni. Verktakinn bað um Argon2id-lykilorðahöskun. LLM-líkanið gat ekki flutt inn rétta bókasafnið, féll aftur á SHA-256 lykkjur sem líkjast PBKDF2, en hélt Argon2id-athugasemdunum, fastunum og úttakssniðinu ósnertum – ofskynjun sem var send út sem framleiðslukóði.securityaffairs+1
Ósamræmi í XOR-lykli sem var kynnt á meðan á þróun stóð brýtur IRC-varaleiðar C2-rásina, fjórar misnotkunarhleðslur og HTTP-póstun. Sérsniðin sýndarvél fyrir misnotkun fer aldrei í gang vegna þess að Go-þýðandinn skrifar eitt skráar-gildi á meðan C-keyrsluumhverfið býst við öðru.unit42.paloaltonetworks
Unit 42 varaði við því að villurnar séu auðveldar í lagfæringu. "Við gátum lagað þessi vandamál með handfylli af LLM-aðstoðuðum leiðbeiningum," skrifuðu rannsakendur og bættu við að sex ný framleiðsluþýdd sýni birtust í apríl 2026, sem bendir til þess að fágaðri útgáfa sé líklega þegar til.securityaffairs+1
Sameiginlegir innviðir tengja TuxBot við Keksec-vistkerfið, hóp sem er þekktur fyrir að keyra margar IoT-bótanetaafbrigði samhliða. Drop-þjónn á FlokiNET, íslenskum "bulletproof" hýsingaraðila, þjónar bæði TuxBot-hleðslum og Kaitori v3.9-tvíundarskrám, á meðan Git-skrá verktakans lak hýsingarnafni sem tengist vél hýstri í Íran.unit42.paloaltonetworks+1
Þróunartímalínan nær aftur til janúar 2025, þegar verktakinn klónaði opna uppsprettu MHDDoS-verkfærakistuna frá GitHub. "Fullvirk útgáfa af þessum ramma er ekki fræðilegt áhyggjuefni, heldur líkleg ógn," sagði Unit 42 að lokum.unit42.paloaltonetworks