Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Cybersikkerhetsforskere hos Palo Alto Networks har avdekket et tidligere udokumentert IoT-botnett-rammeverk kalt TuxBot v3 Evolution, som ble bygget med betydelig assistanse fra en stor språkmodell (LLM) – og levert med LLM-ens sikkerhetsfraskrivelse fortsatt innebygd i hver kildefil.
Unit 42, Palo Alto Networks' trusseletterretningsteam, publiserte sine funn på mandag, og avslørte et modulært botnett-rammeverk som er i stand til å krysskompilere for 17 CPU-arkitekturer, fra ARM og MIPS til PowerPC og RISC-V. Rammeverket inkluderer en C-basert bot-agent, en Go-basert kommando- og kontrollserver med et DDoS-for-hire-panel, en tilpasset exploit-virtuell maskin og Docker-basert testinfrastruktur.unit42.paloaltonetworks
Forskerne gjenopprettet hele kildekoden, kompilerte binærfiler og 254 automatiserte DDoS-benchmark-rapporter, som viser aktiv utvikling og testing frem til tidlig 2026. Boten utfører brute-force mot Telnet-tilgang ved bruk av 1 496 legitimasjonspar og inneholder exploit-kode som retter seg mot mer enn 30 IoT-enhetsfamilier.mallory+1
Unit 42 vurderte rammeverket som «omtrent 70 % funksjonelt», med kjernefunksjoner – skanning, brute-forcing av legitimasjon, persistens, kryptert C2-kommunikasjon og DDoS-utførelse – som alle fungerer. Delene som svikter kan nesten utelukkende spores til LLM-generert kode som utvikleren aldri gjennomgikk.securityaffairs+1
Bevisene for LLM-involvering er omfattende. Rå «chain-of-thought»-resonnering ble etterlatt ordrett i kildefilkommentarer gjennom hele kodebasen, inkludert linjer som «// I created them so I should know?» og «// Wait, where is the command?» – en LLM som forteller om sin egen forvirring, bevart i et fungerende botnett. Hver av de omtrent 60 C-kildefilene bærer en identisk overskrift som advarer om at «denne koden er kun for utdanningsformål og autorisert sikkerhetsforskning».unit42.paloaltonetworks+1
Den mest konsekvensrike LLM-feilen ligger i C2-autentiseringsmodulen. Utvikleren ba om Argon2id-passordhashing. LLM-en klarte ikke å importere riktig bibliotek, falt tilbake på SHA-256-løkker som ligner på PBKDF2, men beholdt Argon2id-kommentarene, konstantene og utdataformatet intakt – en hallusinasjon levert som produksjonskode.securityaffairs+1
En XOR-nøkkel-uoverensstemmelse introdusert under utviklingen ødelegger IRC-fallback C2-kanalen, fire exploit-nyttelaster og HTTP-polling. En tilpasset exploit-virtuell maskin starter aldri fordi Go-kompilatoren skriver én fil-magisk verdi mens C-runtime forventer en annen.unit42.paloaltonetworks
Unit 42 advarte om at feilene er enkle å rette. «Vi var i stand til å fikse disse problemene med en håndfull LLM-assisterte forespørsler», skrev forskerne, og la til at seks nye produksjonskompilerte prøver dukket opp i april 2026, noe som tyder på at en mer polert versjon sannsynligvis allerede eksisterer.securityaffairs+1
Delt infrastruktur knytter TuxBot til Keksec-økosystemet, en gruppe kjent for å kjøre flere IoT-botnett-varianter parallelt. En dropper-server på FlokiNET, en Island-basert «bulletproof»-hosting-leverandør, betjener både TuxBot-nyttelaster og Kaitori v3.9-binærfiler, mens utviklerens Git-logg lekket et vertsnavn knyttet til en iransk-hostet maskin.unit42.paloaltonetworks+1
Utviklingstidslinjen strekker seg tilbake til januar 2025, da utvikleren klonet det åpen kildekode-baserte MHDDoS-verktøysettet fra GitHub. «En fullt fungerende versjon av dette rammeverket er ikke en teoretisk bekymring, men en sannsynlig trussel», konkluderte Unit 42.unit42.paloaltonetworks