Palo Alto Networks旗下威脅研究團隊Unit 42揭露一套先前未公開過的物聯網殭屍網路框架TuxBot v3 Evolution。駭客利用大型語言模型協助產生及移植程式碼,建立支援17種處理器架構的惡意程式、C2伺服器、加密通訊機制及DDoS攻擊出租介面。儘管多項進階功能因程式錯誤而失效,掃描、帳號密碼暴力破解、常駐、主要C2通訊及DDoS攻擊等核心流程仍可運作。
研究人員取得TuxBot v3 Evolution完整原始碼、編譯後執行檔及254份自動化DDoS效能測試報告,估計整套框架約有70%功能可用。其惡意程式以C語言開發,可交叉編譯成Arm、MIPS、x86_64、PowerPC及RISC-V等架構的版本,C2伺服器則以Go語言建置,並提供多用戶管理、攻擊配額及紀錄功能。
TuxBot會使用1,496組帳號密碼嘗試登入開放Telnet服務的裝置,也具備SSH、HTTP及Android Debug Bridge掃描功能。感染裝置後,程式會透過systemd、cron及Shell設定檔等機制維持常駐,並以加密TCP通道接收攻擊命令。主要C2失效時,還能嘗試透過網域產生演算法、P2P節點及DNS TXT查詢恢復聯繫。
研究人員在原始碼中發現大量大型語言模型產生內容的痕跡,包括自我修正、工作步驟及提及用戶的註解,約60個C語言檔案還留有相同的安全警語,宣稱程式僅供教育與授權研究使用,也就是說,駭客未完整檢查或清理模型輸出。
未經審查的程式碼也造成多項實作錯誤,部分字串使用不同XOR金鑰加密,使IRC及HTTP備援C2無法使用,而自訂漏洞虛擬機器的套件格式與執行端不相容,且多個已完成的漏洞利用函式從未被程式呼叫。此外,程式宣稱使用Argon2id雜湊密碼,實際上卻只是執行多輪SHA-256運算,再將結果包裝成Argon2id格式。
研究人員自2026年1月起陸續發現TuxBot樣本、C2伺服器及涵蓋多種處理器架構的正式編譯版本,並認為駭客可能已修正部分程式錯誤。
Comments (0)