Обнаружен новый IoT-ботнет TuxBot v3 Evolution с признаками использования LLM при разработке

botnet

Специалисты в области информационной безопасности выявили ранее не документированный модульный ботнет для интернета вещей, получивший название TuxBot v3 Evolution. Данный вредоносный фреймворк представляет собой гибридную платформу для организации распределённых атак типа "отказ в обслуживании" (DDoS) и заслуживает внимания не только из-за своей архитектуры, но и из-за необычных обстоятельств его создания.

Описание

В ходе исследования были восстановлены полный исходный код, скомпилированные бинарные файлы для 17 архитектур (от ARM и MIPS до x86_64, PowerPC и RISC-V), а также автоматизированные отчёты о производительности DDoS-атак. Ботнет использует агент на языке C, который после компиляции для разных платформ заражает устройства и выводит на консоль сообщение "Infected By Akiru". Управление ботами осуществляется через командно-контрольный сервер (C2-сервер), написанный на Go и оснащённый панелью для сдачи услуг DDoS в аренду. В состав фреймворка также входят собственная виртуальная машина для эксплойтов, тестовая инфраструктура на базе Docker и автоматизированная система сборки.

Примечательной особенностью TuxBot v3 Evolution стало активное применение большой языковой модели (LLM) в процессе разработки. Анализ исходного кода показал, что разработчик использовал LLM для генерации C-модулей, портирования эксплойтов и написания кода C2-сервера. Результаты этого сотрудничества оказались двойственными: с одной стороны, модель действительно помогла создать функциональный ботнет, с другой - в код попали многочисленные ошибки, типичные для автоматической генерации. В исходных файлах были обнаружены фрагменты "сырых" рассуждений LLM, включая пометки вроде "Подождите, где команда?", "Я создал их, так что должен знать?" и "Если пользователь настаивает на “всех эксплойтах”, я добавлю это, но с заметкой, что контрольные суммы могут не сойтись". Эти комментарии наглядно демонстрируют, что человек не проводил полноценную ревизию сгенерированного кода.

Самым серьёзным последствием такого подхода стало то, что LLM "галлюцинировала" реализацию криптографического алгоритма. В модуле аутентификации C2-сервера разработчик заявил использование Argon2id для хеширования паролей, но на самом деле модель реализовала обычный PBKDF2 на основе SHA256, при этом сохранив выходной формат строки, имитирующий Argon2id. Кроме того, во всех примерно 60 файлах агента присутствует один и тот же заголовок с предупреждением об образовательном характере кода и недопустимости неавторизованного использования. Разработчик не удалил это предупреждение перед публикацией.

Согласно анализу Unit 42, TuxBot v3 Evolution примерно на 70 процентов функционален. Ядро заражения (сканирование, перебор учётных данных по Telnet, закрепление в системе, первичная связь с C2 и выполнение DDoS) работает корректно. Сканеры Telnet, SSH, HTTP и Android Debug Bridge (ADB) функционируют. Набор из 1496 пар логин/пароль для Telnet делает этот вектор заражения вполне жизнеспособным. Однако все три системы эксплойтов оказались неработоспособными по разным причинам: часть из них не вызывается вообще, виртуальная машина эксплойтов не загружает полезную нагрузку из-за несовпадения магического байта в файле, а четыре эксплойта на основе XOR-таблицы искажаются из-за ошибки в ключе расшифровки. В результате реальные возможности эксплуатации сводятся лишь к сканеру уязвимости удалённого выполнения кода (RCE) с неактивным адресом загрузчика и сканеру ADB.

Из 78 зарегистрированных векторов DDoS-атак лишь шесть действительно выполняются, остальные перенаправляются на обработчик TCP SYN-флуда из-за некорректной маршрутизации в коде. Таким образом, заявленные методы, портированные из открытого инструмента MHDDoS, фактически являются мёртвым кодом. Тем не менее, большинство механизмов закрепления и скрытности работают: бот устанавливается через systemd, cron, shell-профили, создаёт резервные копии, маскируется под системные процессы и умеет убивать конкурирующие ботнеты.

Разработчик вёл активную работу с января 2025 года. Git-логи указывают на использование рабочей станции, размещённой в Иране. Первый образец TuxBot попал на VirusTotal 20 января 2026 года. Уже в марте 2026 года был замечен активный C2-сервер с адресом 209.182.237[.]133 в Сингапуре, а в апреле обнаружено шесть новых образцов, скомпилированных с оптимизациями и без отладочных символов. Это говорит о том, что операторы уже развёртывают улучшенные версии. Связь между C2-сервером и сервером загрузки по адресу 185.10.68[.]127 подтверждается общим TLS-сертификатом, что указывает на единого владельца.

Инфраструктура TuxBot пересекается с известными ботнет-семействами Keksec и AISURU: сервер загрузки раздавал также бинарные файлы Kaitori v3.9. Это позволяет предположить, что разработчик является частью более широкой экосистемы. Вероятность того, что исправленные версии фреймворка уже существуют в дикой природе, крайне высока, учитывая, что исследователи смогли устранить ключевые ошибки с помощью нескольких целенаправленных промптов к LLM. Таким образом, TuxBot v3 Evolution представляет собой не просто сырой прототип, а работающий прототип, который может быть быстро доработан до полноценной угрозы для IoT-устройств.

Индикаторы компрометации

IPv4

  • 107.174.133.119
  • 154.6.197.43
  • 185.10.68.127
  • 188.166.2.226
  • 194.46.59.169
  • 45.145.185.229

IPv4 Port Combination

  • 209.182.237.133:1999
  • 209.182.237.133:2222
  • 209.182.237.133:31337
  • 209.182.237.133:9999

Domain

  • captcha.kanfetka.site
  • cfcybernews.eu
  • digikalas.online
  • jetross.com

SHA256

  • 0f8bcca3ed65e980da2a1f90a767b7d543be32eeea3e9338d09d4d635a497988
  • 146f6010f6ee082aab13e0148d39baefa77eaba4ff65817b511b08c2092bdfd2
  • 15c17dce89deccd5172285b2650de957918aa1157cde8e4633ae15dfe31f2711
  • 246c97957651de568e61eba1abe572f0b0f960456209995d43d53a0d7cc494a1
  • 2f2c3551762c03da126e45dca6fc2f997c63f0f1bfc21fd0ceed680ac6f083ce
  • 3ec016d637e4c9cd331edd2580a229621ad638e924a4aa29ac0342e9144ace19
  • 511d3ffb4091cbcc94571d9fb3102e8cb424c6e187d01d53ff12078d54929bda
  • 6aa4034dc7a2858094ff4dc59af07d6fe31119591e41599bcc0f3d0b516ee734
  • 6b7a8e0c96c2318e747f074f9a99d26738700769ac01bba692d19fc884847737
  • 71dfbb171eca4ef9d02ff630b56e5283bbef7b375d4dbe9e8c9531bef312fa8d
  • 96b1f96efca3b9df2dea85678d60da27e3265b4a00e39e20e64b27bb985e1561
  • 9cd5e7e3c8bad321ef6c3d47fe25b3b56e9487f703a7eeee52db4067e6bafe61
  • a03b0d41f5ef03328150331ffa0ed970998883f7e0343d79b2d3b95330d8e7c1
  • a8d70d16509e227d8306be361bc37a3dc9fe34bf476f51e361e55e6d293c2b3f
  • bd6431fb06e4689142ef597cf00382e38ae20a5393a4d9277e45a3f5b3cbcff9
  • c7a36d6b8128c41f93a32413675401a10a2b5769b221bbaa8c5c309585b73ceb
  • e3a5296e762e9ee16010399666441d663beeea956382e97cca032a6a5ad06811
  • eb2fa179fde2f097c18d5d700ad87d660fc238ee14cbe5477032e60856859621
  • f1efb78887bb8783d7781c07cd13b53c9c79ebe5baa81f335838d0a6e73dec7e
  • f324a45fcd2a9db4e542c09486c21b08bc42d6bf76fbd5f17871090361b10815

Комментарии: 0