TuxBot v3؛ باتنتی که با کمک LLM ساخته شد
خلاصهٔ کاملتر
تیم Unit 42 شرکت Palo Alto Networks میگه یک فریمورک باتنت اینترنت اشیا (IoT) به اسم TuxBot v3 Evolution رو شناسایی کرده که تا حالا مستند نشده بود. پژوهشگرها از تلهمتری داخلی به آرشیو کاملی رسیدن: سورسکد کامل، باینریهای کامپایلشده برای ۱۷ معماری و ۲۵۴ گزارش خودکار سنجش کارایی حملهٔ DDoS. بات روی دستگاه آلوده بنر «Infected By Akiru» رو نشون میده.
ساختار فریمورک چند تکهست: یک عامل نوشتهشده به زبان C که برای معماریهایی از ARM و MIPS تا x86_64 و RISC-V کراسکامپایل میشه، یک سرور فرماندهی (C2) به زبان Go همراه پنل اجارهٔ DDoS، یک ماشین مجازی اختصاصی برای اجرای اکسپلویتها، زیرساخت تست مبتنی بر Docker و یک سیستم بیلد خودکار. اپراتورها از طریق یک سرویس SSH وارد پنل میشن و دستور حمله میدن؛ سهمیهٔ هر کاربر هم در یک پایگاه دادهٔ MariaDB نگهداری میشه.
جذابترین بخش گزارش همینجاست: به گفتهٔ نویسندهها سازنده برای تولید ماژولهای C، پورت کردن اکسپلویتها و نوشتن کد سرور C2 از یک مدل زبانی کمک گرفته. مدل درخواست رو انجام داده ولی یک متن سلب مسئولیت ایمنی هم به خروجی اضافه کرده که توسعهدهنده یادش رفته پاکش کنه. حتی زنجیرهٔ استدلال خام مدل هم عیناً توی فایلهای سورس باقی مونده و پیادهسازیهای رمزنگاری توهمزده بدون بازبینی منتشر شدن.
نسخهای که تحلیل شده تقریباً ۷۰٪ کارا بوده. مسیر اصلی آلودهسازی — اسکن، حدس زدن رمز، ماندگاری روی دستگاه، اتصال به C2 و اجرای حمله — درست کار میکنه و اسکنرهای Telnet و SSH و HTTP و ADB سالمن. جدول اعتبارنامهها ۱٬۴۹۶ جفت نامکاربری/رمز پیشفرض داره که همچنان یک مسیر آلودهسازی واقعیه. کانال اصلی C2 هم رمزگذاریشدهست و از libsodium استفاده میکنه.
ولی باگها دقیقاً جایی زدن که مهم بوده. یک ناهماهنگی در کلید XOR جدول رشتهها باعث شده ۹ ورودی موقع اجرا بهدرستی رمزگشایی نشن؛ نتیجهاش از کار افتادن کانال پشتیبان IRC، کانال پشتیبان HTTP و چهار محمولهٔ اکسپلویت ذخیرهشده در همون جدوله. ماشین مجازی اکسپلویت هم بهخاطر عدم تطابق امضای فایل بین کامپایلر Go و مفسر C، بستهٔ اکسپلویت رو اصلاً بارگذاری نمیکنه.
همینطور ۱۶ تابع اکسپلویت که مستقیم به زبان C نوشته شدن و ۱۳ شناسهٔ CVE رو پوشش میدن، هیچوقت از هیچجای کد فراخوانی نمیشن و عملاً کد مردهان. جمعبندی نویسندهها اینه که توان واقعی اکسپلویت این بات فقط به یک اسکنر آسیبپذیری و اسکنر ADB محدود میشه. در بخش حمله هم ۷۸ بردار ثبت شده ولی همهشون به فقط شش تابع واقعی نگاشت میشن؛ یعنی اپراتوری که سیل درخواست HTTP سفارش میده، در عمل یک سیل TCP SYN تحویل میگیره.
نکتهٔ نگرانکنندهٔ گزارش اینه که خود پژوهشگرها تونستن چند تا از همین نقصها رو با چند پرامپت هدفمند به یک مدل زبانی درست کنن. یعنی هر کسی که به این سورس دسترسی داشته باشه، با کمترین زحمت میتونه نسخهٔ کاملتر و خطرناکتری بسازه؛ شواهدی مثل تفاوت بنر سرور C2 فعال با نسخهٔ سورس هم نشون میده احتمالاً همین حالا یک بیلد تولیدیِ اصلاحشده در جریانه.
نکات کلیدی:
- TuxBot v3 Evolution یک فریمورک ماژولار باتنت IoT با عامل C، سرور C2 به زبان Go و پنل اجارهٔ DDoS هست
- سازنده بخش زیادی از کد رو با کمک یک مدل زبانی نوشته و حتی سلب مسئولیت ایمنی مدل رو از کد پاک نکرده
- حدود ۷۰٪ فریمورک کار میکنه: اسکنرها، حدس رمز با ۱٬۴۹۶ اعتبارنامه و کانال رمزگذاریشدهٔ C2 سالمن
- هر سه سامانهٔ اکسپلویت بهدلیل باگهای ساده (ناهماهنگی کلید XOR و امضای فایل) از کار افتادن
- ۷۸ بردار حملهٔ ثبتشده در عمل فقط به شش تابع واقعی میرسن
- Unit 42 تونسته چند باگ رو با چند پرامپت رفع کنه؛ یعنی ساخت نسخهٔ پختهتر برای مهاجمها کار سختی نیست




