Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Kibernetinio saugumo tyrėjai iš „Palo Alto Networks“ atskleidė anksčiau nedokumentuotą IoT botneto sistemą, pavadintą „TuxBot v3 Evolution“, kuri buvo sukurta naudojant didelį didelio kalbos modelio (LLM) indėlį – ir išleista su kiekviename kodo faile įterptu LLM saugos atsisakymu.
„Unit 42“, „Palo Alto Networks“ grėsmių žvalgybos komanda, pirmadienį paskelbė savo išvadas, atskleidžiančias modulinę botneto sistemą, galinčią kompiliuoti 17 CPU architektūrų – nuo ARM ir MIPS iki PowerPC ir RISC-V. Sistema apima C pagrindu sukurtą boto agentą, „Go“ pagrindu veikiantį valdymo serverį su DDoS paslaugų skydeliu, pasirinktinę išnaudojimo virtualią mašiną ir „Docker“ pagrindu veikiančią testavimo infrastruktūrą.unit42.paloaltonetworks
Tyrėjai atkūrė visą pirminį kodą, sukompiliuotus dvejetainius failus ir 254 automatizuotas DDoS etalonines ataskaitas, rodančias aktyvų kūrimą ir testavimą iki 2026 m. pradžios. Botas „brute-force“ metodu bando gauti „Telnet“ prieigą naudodamas 1 496 kredencialų poras ir turi išnaudojimo kodą, nukreiptą į daugiau nei 30 IoT įrenginių šeimų.mallory+1
„Unit 42“ įvertino sistemą kaip „maždaug 70 % funkcionalią“, kurioje pagrindinės galimybės – nuskaitymas, kredencialų „brute-force“, persistencija, užšifruotas C2 ryšys ir DDoS vykdymas – veikia. Dalys, kurios neveikia, beveik visiškai susijusios su LLM sugeneruotu kodu, kurio kūrėjas niekada neperžiūrėjo.securityaffairs+1
LLM dalyvavimo įrodymai yra platūs. Neapdorotas „mąstymo grandinės“ argumentavimas buvo paliktas pažodžiui kodo failų komentaruose visoje kodo bazėje, įskaitant tokias eilutes kaip „// I created them so I should know?“ ir „// Wait, where is the command?“ – LLM pasakoja apie savo paties sumišimą, išsaugotą veikiančiame botnete. Kiekvienas iš maždaug 60 C kodo failų turi identišką antraštę, įspėjančią, kad „šis kodas skirtas tik švietimo ir įgaliotiems saugumo tyrimams“.unit42.paloaltonetworks+1
Svarbiausia LLM klaida yra C2 autentifikavimo modulyje. Kūrėjas paprašė Argon2id slaptažodžių maišos. LLM negalėjo importuoti tinkamos bibliotekos, grįžo prie SHA-256 ciklų, primenančių PBKDF2, bet paliko Argon2id komentarus, konstantas ir išvesties formatą nepakeistus – haliucinacija, išleista kaip produkcinis kodas.securityaffairs+1
XOR rakto neatitikimas, atsiradęs kūrimo metu, sugadina IRC atsarginį C2 kanalą, keturis išnaudojimo naudingus krovinius ir HTTP apklausą. Pasirinktinė išnaudojimo virtuali mašina niekada neįsijungia, nes „Go“ kompiliatorius įrašo vieną failo magišką reikšmę, o C vykdymo laikas tikisi kitos.unit42.paloaltonetworks
„Unit 42“ įspėjo, kad klaidas lengva ištaisyti. „Mes sugebėjome išspręsti šias problemas su keliais LLM pagalba parengtais raginimais“, – rašė tyrėjai, pridurdami, kad 2026 m. balandžio mėn. pasirodė šeši nauji produkciniai pavyzdžiai, o tai rodo, kad labiau išbaigta versija tikriausiai jau egzistuoja.securityaffairs+1
Bendra infrastruktūra sieja „TuxBot“ su „Keksec“ ekosistema – grupe, žinoma dėl kelių IoT botneto variantų naudojimo lygiagrečiai. „FlokiNET“, Islandijoje įsikūrusio „bulletproof“ prieglobos paslaugų teikėjo, „dropper“ serveris aptarnauja tiek „TuxBot“ naudingus krovinius, tiek „Kaitori v3.9“ dvejetainius failus, o kūrėjo „Git“ žurnalas nutekino pagrindinio kompiuterio vardą, susietą su Irane esančiu įrenginiu.unit42.paloaltonetworks+1
Kūrimo laiko juosta siekia 2025 m. sausio mėn., kai kūrėjas klonavo atvirojo kodo „MHDDoS“ įrankių rinkinį iš „GitHub“. „Visiškai veikianti šios sistemos versija yra ne teorinis susirūpinimas, o tikėtina grėsmė“, – padarė išvadą „Unit 42“.unit42.paloaltonetworks