Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

unit42.paloaltonetworks+1securityaffairs+1unit42.paloaltonetworks+1Palo Alto Networks bünyesindeki siber güvenlik araştırmacıları, TuxBot v3 Evolution adlı, daha önce belgelenmemiş bir IoT botnet çerçevesini ifşa etti. Bu çerçeve, büyük bir dil modelinden (LLM) yoğun destek alınarak oluşturulmuş ve her kaynak dosyasında LLM'in güvenlik uyarısı gömülü halde bırakılmıştı.
Palo Alto Networks'ün tehdit istihbaratı ekibi Unit 42, Pazartesi günü bulgularını yayınlayarak ARM ve MIPS'ten PowerPC ve RISC-V'ye kadar 17 CPU mimarisi için çapraz derleme yapabilen modüler bir botnet çerçevesini ortaya çıkardı. Çerçeve, C tabanlı bir bot aracısı, DDoS kiralama paneline sahip Go tabanlı bir komuta ve kontrol sunucusu, özel bir exploit sanal makinesi ve Docker tabanlı test altyapısı içeriyor.unit42.paloaltonetworks
Araştırmacılar, tam kaynak kodunu, derlenmiş ikili dosyaları ve 2026'nın başlarına kadar aktif geliştirme ve test sürecini gösteren 254 otomatik DDoS kıyaslama raporunu kurtardı. Bot, 1.496 kimlik bilgisi çiftini kullanarak Telnet erişimini kaba kuvvetle zorluyor ve 30'dan fazla IoT cihaz ailesini hedefleyen exploit kodu içeriyor.mallory+1
Unit 42, çerçeveyi "yaklaşık %70 işlevsel" olarak değerlendirdi; tarama, kimlik bilgisi kaba kuvveti, kalıcılık, şifreli C2 iletişimi ve DDoS yürütme gibi temel yeteneklerin tamamı çalışıyor. Başarısız olan kısımlar ise neredeyse tamamen geliştiricinin hiç gözden geçirmediği LLM tarafından oluşturulan koda dayanıyor.securityaffairs+1
LLM katılımına dair kanıtlar oldukça kapsamlı. Düşünce zinciri mantığı, kod tabanının tamamındaki kaynak dosyası yorumlarında kelimesi kelimesine bırakılmış; "// Bunları ben yarattım, o yüzden bilmem gerekir mi?" ve "// Bekle, komut nerede?" gibi satırlar, çalışan bir botnet içinde korunmuş bir LLM'in kendi kafa karışıklığını anlatıyor. Yaklaşık 60 C kaynak dosyasının her biri, "bu kod sadece eğitim ve yetkili güvenlik araştırmaları içindir" şeklinde özdeş bir başlık uyarısı taşıyor.unit42.paloaltonetworks+1
LLM'in en önemli başarısızlığı C2 kimlik doğrulama modülünde yer alıyor. Geliştirici, Argon2id parola karma işlemi istemiş. LLM doğru kütüphaneyi içe aktaramamış, PBKDF2'ye benzeyen SHA-256 döngülerine geri dönmüş ancak Argon2id yorumlarını, sabitlerini ve çıktı formatını olduğu gibi bırakmış; bu, üretim kodu olarak piyasaya sürülen bir halüsinasyon.securityaffairs+1
Geliştirme sırasında ortaya çıkan bir XOR anahtarı uyuşmazlığı, IRC yedek C2 kanalını, dört exploit yükünü ve HTTP yoklamasını bozuyor. Özel bir exploit sanal makinesi asla çalışmıyor çünkü Go derleyicisi bir dosya sihirli değeri yazarken C çalışma zamanı başka bir değer bekliyor.unit42.paloaltonetworks
Unit 42, hataların düzeltilmesinin kolay olduğu konusunda uyardı. Araştırmacılar, "Bu sorunları LLM destekli birkaç komutla düzeltebildik" diye yazdı ve Nisan 2026'da altı yeni üretim derlemesi örneğinin ortaya çıktığını, bunun da daha cilalı bir sürümün muhtemelen zaten var olduğunu gösterdiğini ekledi.securityaffairs+1
Paylaşılan altyapı, TuxBot'u, paralel olarak birden fazla IoT botnet varyantı çalıştırmasıyla bilinen Keksec ekosistemiyle ilişkilendiriyor. İzlanda merkezli bulletproof barındırma sağlayıcısı FlokiNET üzerindeki bir dropper sunucusu, hem TuxBot yüklerine hem de Kaitori v3.9 ikili dosyalarına hizmet veriyor; geliştiricinin Git günlüğü ise İran'da barındırılan bir makineye bağlı bir ana bilgisayar adını sızdırdı.unit42.paloaltonetworks+1
Geliştirme zaman çizelgesi, geliştiricinin GitHub'dan açık kaynaklı MHDDoS araç setini klonladığı Ocak 2025'e kadar uzanıyor. Unit 42, "Bu çerçevenin tam olarak çalışan bir sürümü teorik bir endişe değil, muhtemel bir tehdittir" sonucuna vardı.unit42.paloaltonetworks