Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Cybersäkerhetsforskare hos Palo Alto Networks har avslöjat ett tidigare odokumenterat IoT-botnät-ramverk kallat TuxBot v3 Evolution som byggdes med omfattande hjälp från en stor språkmodell (LLM) – och levererades med LLM:ens säkerhetsfriskrivning fortfarande inbäddad i varje källkodsfil.
Unit 42, Palo Alto Networks hotunderrättelseteam, publicerade sina resultat på måndagen och avslöjade ett modulärt botnät-ramverk som kan korskompilera för 17 CPU-arkitekturer, från ARM och MIPS till PowerPC och RISC-V. Ramverket inkluderar en C-baserad bot-agent, en Go-baserad kommando- och kontrollserver med en DDoS-for-hire-panel, en anpassad exploit-virtuell maskin och Docker-baserad testinfrastruktur.unit42.paloaltonetworks
Forskarna återskapade hela källkoden, kompilerade binärfiler och 254 automatiserade DDoS-benchmark-rapporter, vilket visar aktiv utveckling och testning fram till början av 2026. Boten utför brute-force mot Telnet-åtkomst med hjälp av 1 496 inloggningsuppgifter och innehåller exploit-kod som riktar sig mot mer än 30 IoT-enhetsfamiljer.mallory+1
Unit 42 bedömde ramverket som "ungefär 70 % funktionellt", med kärnkapaciteter – skanning, brute-forcing av inloggningsuppgifter, persistens, krypterad C2-kommunikation och DDoS-exekvering – som alla fungerar. De delar som misslyckas kan nästan helt spåras till LLM-genererad kod som utvecklaren aldrig granskade.securityaffairs+1
Bevisen för LLM-inblandning är omfattande. Rå "chain-of-thought"-resonemang lämnades ordagrant i källkodsfilernas kommentarer genom hela kodbasen, inklusive rader som "// I created them so I should know?" och "// Wait, where is the command?" – en LLM som berättar om sin egen förvirring, bevarad i ett fungerande botnät. Var och en av de cirka 60 C-källkodsfilerna bär en identisk rubrik som varnar för att "denna kod är endast för utbildningsändamål och auktoriserad säkerhetsforskning".unit42.paloaltonetworks+1
Det mest konsekventa LLM-felet finns i C2-autentiseringsmodulen. Utvecklaren bad om Argon2id-lösenordshashning. LLM-en kunde inte importera rätt bibliotek, föll tillbaka på SHA-256-loopar som liknar PBKDF2, men behöll Argon2id-kommentarerna, konstanterna och utdataformatet intakt – en hallucination levererad som produktionskod.securityaffairs+1
En XOR-nyckel-felmatchning som introducerades under utvecklingen bryter IRC-fallback C2-kanalen, fyra exploit-nyttolaster och HTTP-polling. En anpassad exploit-virtuell maskin startar aldrig eftersom Go-kompilatorn skriver ett fil-magiskt värde medan C-runtime förväntar sig ett annat.unit42.paloaltonetworks
Unit 42 varnade för att buggarna är lätta att korrigera. "Vi kunde fixa dessa problem med en handfull LLM-assisterade prompter", skrev forskarna och tillade att sex nya produktionskompilerade prover dök upp i april 2026, vilket tyder på att en mer polerad version sannolikt redan existerar.securityaffairs+1
Delad infrastruktur kopplar TuxBot till Keksec-ekosystemet, en grupp känd för att köra flera IoT-botnät-varianter parallellt. En dropper-server på FlokiNET, en Island-baserad "bulletproof"-hosting-leverantör, betjänar både TuxBot-nyttolaster och Kaitori v3.9-binärfiler, medan utvecklarens Git-logg läckte ett värdnamn kopplat till en iransk-hostad maskin.unit42.paloaltonetworks+1
Utvecklingstidslinjen sträcker sig tillbaka till januari 2025, då utvecklaren klonade det open source-baserade MHDDoS-verktygspaketet från GitHub. "En fullt fungerande version av detta ramverk är inte en teoretisk oro, utan ett troligt hot", avslutade Unit 42.unit42.paloaltonetworks