TuxBot v3: IoT-ботнет с LLM-кодом, DGA и Telnet-брутфорсом

Искусственный интеллект на службе зла: разбор TuxBot v3 Evolution — IoT-ботнета, написанного с помощью LLM

Исследователи кибербезопасности идентифицировали ранее не документированный модульный framework ботнета для IoT, получивший обозначение TuxBot v3 Evolution. Его отличительная черта — активное использование больших языковых моделей (LLM) в процессе разработки кода. Казалось бы, симбиоз вредоносного ПО и искусственного интеллекта должен породить неуязвимую угрозу, однако анализ показал обратное: зависимость от ИИ обернулась для операторов ботнета множеством функциональных недостатков, превративших амбициозный проект в слаженный, но далеко не безупречный механизм.

Анатомия бот-агента и C2-инфраструктуры

Бот-агент написан на C с поддержкой cross-compilation для широкого спектра архитектур, что обеспечивает ему гибкость при заражении разнородных устройств. В свою очередь, C2-сервер разработан на Go и включает в себя веб-панель, которая, судя по функционалу, ориентирована на предоставление услуг DDoS-for-hire.

Коммуникация с управляющим сервером осуществляется через зашифрованный TCP-канал. Для управления подключением к Command & Control инфраструктуре применяется алгоритм генерации доменов (DGA) на базе SHA512, что серьезно затрудняет блокировку управляющих серверов стандартными методами blacklisting.

Коммуникационные слои и архитектура управления

Framework организует свою C2-архитектуру в несколько коммуникационных слоев, используя различные каналы, такие как IRC и HTTP. Такая многоуровневая структура, теоретически, должна повышать отказоустойчивость и скрытность управления. Однако на практике значительная часть этой инфраструктуры оказалась выведена из строя из-за ошибок в коде, сгенерированном LLM.

Критические уязвимости в дизайне вредоносного ПО

В ходе анализа дизайна ВПО были выявлены ключевые уязвимости, ставящие под угрозу всю экосистему ботнета. Наиболее показательной стала проблема с несовпадением ключа шифрования XOR. Эта, на первый взгляд, незначительная ошибка привела к компрометации критических строк, необходимых для корректной работы вредоносной программы.

Возможности эксплуатации: потенциал и реальность

TuxBot способен атаковать устройства через Telnet brute-force, используя внушительный словарь из 1,496 пар учетных данных. Кроме того, фреймворк содержит код эксплойтов для более чем 30 различных семейств устройств IoT. Эти возможности условно разделены на три категории с разной степенью готовности, и здесь разрыв между замыслом и исполнением становится особенно очевидным:

  • Жестко закодированные, но неактивные функции: В текущей сборке обнаружено 16 жестко закодированных функций эксплуатации, однако ни одна из них не используется активно.
  • Модульная структура для CVE: Архитектура файлов эксплойтов предполагает интеграцию до 13 CVE после их доработки. Этот модульный подход закладывает потенциал для будущих атак, но на данный момент остается лишь заготовкой.
  • Неработоспособные функции: Ряд запланированных функций для эксплуатации в настоящее время полностью не работают. Система эксплуатации столкнулась с множеством ошибок, вызванных кодом, сгенерированным LLM, что привело к их неэффективной реализации или полной недееспособности.

Механизмы закрепления и самозащиты

Несмотря на проблемы с атакующим потенциалом, механизмы закрепления TuxBot проработаны на уровне, знакомом по классическим IoT-угрозам. Вредоносное ПО внедряется глубоко в зараженные системы, используя такие техники, как маскировка служб и манипуляции с файлами.

Особого внимания заслуживают внедренные стратегии самозащиты, направленные на обнаружение и уклонение от общих мер безопасности. Вредонос проводит проверки на наличие известных инструментов анализа и виртуальных сред, пытаясь предотвратить свое изучение в изолированных лабораторных условиях.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: