Siber güvenlik araştırmacıları, daha önce bildirilmemiş bir Nesnelerin İnterneti (IoT) botnet çerçevesinin ayrıntılarını açıkladı.TuxBot v3 EvrimiBu, çok başarılı sonuçlar olmasa da, geniş bir dil modelinin (LLM) yardımıyla geliştirildiğinin işaretlerini gösteriyor.

Palo Alto Networks Unit 42, "Yapay zeka, botnet kodu oluşturma talebini yerine getirirken, geliştiricinin göndermeden önce kaldıramadığı bir güvenlik sorumluluk reddi beyanı içeriyordu."said. "Yüksek Lisans, botnet'in oluşturulmasına açıkça yardımcı olmasına rağmen, analiz edilen örneklerdeki bazı işlevler doğru şekilde çalışmadı."

Siber güvenlik şirketi, manuel kod incelemesinin bu hataları çözebileceğini ve kötü amaçlı yazılımın daha gelişmiş versiyonlarının ortalıkta mevcut olmasının mümkün olduğunu söyledi.

Botnet çerçevesi birden fazla bileşenden oluşur: birden fazla mimari için çapraz derleme yapan C tabanlı bir bot aracısı (örneğin, ARM, MIPS, MIPSEL, MIPS64, x86_64, PowerPC ve RISC-V), kiralık DDoS paneline sahip Go tabanlı bir komut ve kontrol (C2) sunucusu, özel bir yararlanma sanal makinesi, Docker tabanlı test altyapısı ve otomatikleştirilmiş bir yapı sistemi.

Bot aracısı, 1.496 kimlik bilgisi çifti kümesiyle hedeflenen cihazlara Telnet erişimini kaba kuvvetle uygulamak ve ayrıca bilinen güvenlik açıklarını kullanan 30'dan fazla IoT cihaz ailesini hedefleyen yararlanma kodunu dahil etmek için tasarlandı. C2 sunucusuyla şifrelenmiş bir TCP kanalı üzerinden iletişim kurarken, bir SHA512 etki alanı oluşturma algoritmasına (DGA), Ed25519 imzalı komutlarla eşler arası (P2P) dedikodu protokolüne, İnternet Aktarma Sohbetine (IRC), DNS TXT sorgularına ve bir geri dönüş mekanizması olarak HTTP yoklamasına başvurur.

Modüler çerçevenin kökeni üç farklı botnet'e kadar uzanıyor:Miray, AISURUve Wuhan, bazı işlevlerini kısmen açık kaynaktan taşımanın yanı sıraMHDDoS Python DDoS araç seti. Kötü amaçlı yazılımın en az bir örneğiyüklendi20 Ocak 2026'da VirusTotal platformuna eklendi, bu da altı aydan fazla bir süredir ortalıkta olduğunu gösteriyor. Kanıtlar, botnet üzerindeki çalışmanın bundan bir yıl önce, yazarın GitHub'dan MHDDoS deposunu klonlamasıyla başladığını gösteriyor.

Araştırmacılar Chris Navarrete, Asher Davila ve Doel Santos, "Çerçevenin açıklamasına göre TuxBot geliştiricisi, çok kullanıcılı yönetici paneli, otomatik dağıtım ve modüler saldırı yeteneklerine sahip, profesyonel düzeyde C2 çerçeve platformu adını verdikleri şeyi oluşturdu." dedi.

Go tabanlı C2 sunucu bileşeni, gelen bağlantılar için üç farklı TCP bağlantı noktası kullanır:

  • Bağlı botlara şifreli komut gönderimini gerçekleştirmek için kullanılan TCP bağlantı noktası 1999 (veya 31337)
  • SSH üzerinden operatörler için etkileşimli bir kabuk sunan TCP bağlantı noktası 2222
  • Programatik erişim için JSON arayüzünü kullanan TCP bağlantı noktası 9999

Botnet başlatıldığında bir dizi eylemi gerçekleştirmek için önceden tanımlanmış bir başlatma sırasını takip eder:

  • C2 adresini bir birincil kanal ve beş alternatif mekanizmaya sahip çok katmanlı bir mimariden yükleme
  • Analiz araçlarının çalıştırılıp çalıştırılmadığını kontrol eden hata ayıklama önleme ve VM önleme korumalarını ayarlama
  • İşlem adını gizleme
  • Kalıcılığı yükleme
  • DDoS saldırıları düzenlemek, rakip süreçleri sonlandırmak, IRC, HTTP, DNS ve P2P üzerinden C2 kanalları oluşturmak, Telnet, SSH, HTTP ve Android Hata Ayıklama Köprüsü (ADB) için tarayıcıları çalıştırmak, bir SOCKS5 proxy oluşturmak ve bir kripto para birimi madenciliği yer tutucusunu çalıştırmak için çeşitli alt modüller başlatmak

Özellikle özel HTTP tarayıcısı, herhangi bir zamanda 128'e kadar eşzamanlı bağlantıyı yönetebilir ve savunmasız web arayüzlerini keşfetme hedefiyle çalışır. Öte yandan kalıcılık, TuxBot'un ele geçirilen makinede çalışır durumda kalmasını sağlamak için bir sistem hizmeti, cron girişleri ve bir bekçi köpeği canlı tutma süreci aracılığıyla gerçekleştirilir.

Unit42, "Birden fazla dosya, yorumlarda aynen bırakılan ham LLM düşünce zinciri muhakemesini içeriyor" dedi. "Bu yorumlar, LLM'nin görevleri taşıma sırasında yaptığı dahili muhakemedir. Bu muhakeme, kendi kendine kesintiler, kararlar ve 'kullanıcıya' (LLM'yi başlatan geliştirici anlamına gelir) yapılan göndermelerle tamamlanmıştır."

Her ne kadar TuxBot v3 Evolution geliştirilmekte olan bir botnet olsa da, temel çalışma işlevleri, yapay zekaya olan güveniyle birleştiğinde, özelliklerin hızlandırılmış entegrasyonunu işaret ediyor ve aynı zamanda tek bir geliştiricinin birden fazla C2 kanalı, özel bir istismar VM'si ve Go tabanlı bir kiralık DDoS paneli içeren çok yönlü bir araç seti oluşturmasına olanak tanıyor.

Ünite 42, "Kaitori v3.9 ve AISURU araçlarıyla paylaşılan altyapı, TuxBot operatörünüKeksecekosistemine yerleştiriyor" diye tamamladı. "Bu grup, birden fazla IoT botnet varyantını paralel olarak çalıştırmasıyla biliniyor. TuxBot, bu portföydeki başka bir varyant gibi görünüyor. Şifrelenmiş C2'si, DGA'sı ve modüler bir yararlanma sistemi ile alışılagelmiş Mirai çatalının ötesine geçmeyi hedefliyor, her ne kadar bu sistem kurtardığımız sürümde henüz çalışmıyorsa da."

Açıklama, yönlendiricileri, IP kameraları, Android kutularını ve güvenliği zayıf sunucuları hedef alan, çevrimiçi hizmetleri çevrimdışı hale getirmek ve keşif yapmak için oluşturulmuş bir ağa dahil edenRustDuck and AryStingeradlı diğer iki botnet'in ortaya çıkmasının ardından geldi.

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.