Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Palo Alto Networks-ის კიბერუსაფრთხოების მკვლევარებმა გამოავლინეს მანამდე უცნობი IoT ბოტნეტის ჩარჩო, სახელწოდებით TuxBot v3 Evolution, რომელიც შეიქმნა დიდი ენობრივი მოდელის (LLM) მნიშვნელოვანი დახმარებით — და გავრცელდა ისე, რომ LLM-ის უსაფრთხოების პასუხისმგებლობის შეზღუდვის მითითება ყველა საწყის ფაილში ჩაშენებული დარჩა.
Unit 42-მა, Palo Alto Networks-ის საფრთხეების დაზვერვის გუნდმა, ორშაბათს გამოაქვეყნა თავისი დასკვნები, სადაც გამოვლინდა მოდულური ბოტნეტის ჩარჩო, რომელსაც შეუძლია 17 CPU არქიტექტურისთვის კროს-კომპილაცია, ARM-იდან და MIPS-იდან დაწყებული, PowerPC-ითა და RISC-V-ით დამთავრებული. ჩარჩო მოიცავს C-ზე დაფუძნებულ ბოტ-აგენტს, Go-ზე დაფუძნებულ სამეთაურო-საკონტროლო სერვერს DDoS-ის სერვისის პანელით, მორგებულ ექსპლოიტ ვირტუალურ მანქანას და Docker-ზე დაფუძნებულ სატესტო ინფრასტრუქტურას.unit42.paloaltonetworks
მკვლევარებმა აღადგინეს სრული საწყისი კოდი, კომპილირებული ბინარული ფაილები და 254 ავტომატიზებული DDoS ბენჩმარკ-ანგარიში, რაც აჩვენებს აქტიურ განვითარებასა და ტესტირებას 2026 წლის დასაწყისამდე. ბოტი ახორციელებს Telnet-ზე წვდომის brute-force შეტევას 1 496 სარწმუნოების წყვილის გამოყენებით და შეიცავს ექსპლოიტ კოდს, რომელიც მიზნად ისახავს 30-ზე მეტ IoT მოწყობილობის ოჯახს.mallory+1
Unit 42-მა შეაფასა ჩარჩო, როგორც „დაახლოებით 70%-ით ფუნქციონალური“, სადაც ძირითადი შესაძლებლობები — სკანირება, სარწმუნოების brute-force, პერსისტენტულობა, დაშიფრული C2 კომუნიკაცია და DDoS შესრულება — ყველა მუშაობს. ის ნაწილები, რომლებიც ვერ მუშაობს, თითქმის მთლიანად უკავშირდება LLM-ის მიერ გენერირებულ კოდს, რომელიც დეველოპერს არასდროს გადაუმოწმებია.securityaffairs+1
LLM-ის მონაწილეობის მტკიცებულებები ვრცელია. „აზროვნების ჯაჭვის“ (chain-of-thought) უმი მსჯელობა სიტყვასიტყვით დარჩა საწყისი ფაილების კომენტარებში მთელი კოდის ბაზაში, მათ შორის ისეთი ხაზები, როგორიცაა „// I created them so I should know?“ და „// Wait, where is the command?“ — LLM, რომელიც თავის დაბნეულობას აღწერს და ეს ყველაფერი შენახულია მოქმედ ბოტნეტში. დაახლოებით 60 C საწყისი ფაილიდან თითოეულს აქვს იდენტური სათაურის გაფრთხილება, რომ „ეს კოდი განკუთვნილია მხოლოდ საგანმანათლებლო და ავტორიზებული უსაფრთხოების კვლევისთვის“.unit42.paloaltonetworks+1
LLM-ის ყველაზე მნიშვნელოვანი მარცხი C2 ავთენტიფიკაციის მოდულშია. დეველოპერმა მოითხოვა Argon2id პაროლის ჰეშირება. LLM-მა ვერ შეძლო სწორი ბიბლიოთეკის იმპორტირება, დაუბრუნდა SHA-256 ციკლებს, რომლებიც PBKDF2-ს ჰგავს, მაგრამ შეინარჩუნა Argon2id-ის კომენტარები, მუდმივები და გამომავალი ფორმატი ხელუხლებლად — ჰალუცინაცია, რომელიც პროდუქციულ კოდად გავრცელდა.securityaffairs+1
XOR გასაღების შეუსაბამობამ, რომელიც განვითარების დროს შევიდა, გატეხა IRC სარეზერვო C2 არხი, ოთხი ექსპლოიტ პეილოუდი და HTTP გამოკითხვა. მორგებული ექსპლოიტ ვირტუალური მანქანა არასდროს იწყებს მუშაობას, რადგან Go კომპილატორი წერს ერთი ფაილის მაგიურ მნიშვნელობას, ხოლო C runtime-ი მოელის სხვას.unit42.paloaltonetworks
Unit 42-მა გააფრთხილა, რომ შეცდომების გამოსწორება ადვილია. „ჩვენ შევძელით ამ პრობლემების გამოსწორება LLM-ის დახმარებით რამდენიმე მოთხოვნის საშუალებით“, — წერენ მკვლევარები და დასძენენ, რომ 2026 წლის აპრილში გამოჩნდა ექვსი ახალი პროდუქციულად კომპილირებული ნიმუში, რაც იმაზე მიუთითებს, რომ უფრო დახვეწილი ვერსია სავარაუდოდ უკვე არსებობს.securityaffairs+1
საერთო ინფრასტრუქტურა TuxBot-ს აკავშირებს Keksec-ის ეკოსისტემასთან, ჯგუფთან, რომელიც ცნობილია პარალელურად მრავალი IoT ბოტნეტის ვარიანტის გაშვებით. Dropper სერვერი FlokiNET-ზე, ისლანდიაში დაფუძნებულ bulletproof ჰოსტინგ პროვაიდერზე, ემსახურება როგორც TuxBot-ის პეილოუდებს, ისე Kaitori v3.9 ბინარულ ფაილებს, ხოლო დეველოპერის Git ჟურნალმა გაჟონა ჰოსტსახელი, რომელიც დაკავშირებულია ირანში ჰოსტირებულ მანქანასთან.unit42.paloaltonetworks+1
განვითარების ქრონოლოგია 2025 წლის იანვრიდან იწყება, როდესაც დეველოპერმა GitHub-დან დააკოპირა ღია კოდის MHDDoS ინსტრუმენტარიუმი. „ამ ჩარჩოს სრულად მოქმედი ვერსია არ არის თეორიული შეშფოთება, არამედ სავარაუდო საფრთხე“, — დაასკვნა Unit 42-მა.unit42.paloaltonetworks