Unit 42:TuxBot v3——LLM 辅助开发的 IoT 僵尸网络框架,17 架构交叉编译

TuxBot v3 是此前未公开、借助 LLM 辅助开发的模块化 IoT 僵尸网络框架:bot 可交叉编译 17 种架构,C2 通道用 X25519+ChaCha20 加密,主 C2 为 209.182.237[.]133,内建 1,496 组 Telnet 凭据爆破。

📖 原文翻译与解读。原文:TuxBot v3: Inside an IoT Botnet Framework With LLM-Assisted Development(Palo Alto Unit 42,2026-07-15)

一、框架概览

TuxBot v3 Evolution 是一个此前未公开的模块化 IoT 僵尸网络框架,开发者借助大语言模型(LLM)辅助编写代码,导致部分功能存在缺陷但整体仍具威胁。框架含 C 语言 bot 代理(可跨编译 17 种架构)、Go 语言 C2 服务器(含 DDoS-for-hire 面板)、自定义 exploit 虚拟机、Docker 测试基础设施与自动构建系统;源码树含 61 个 C++ 文件、58 个头文件及 254 份自动 DDoS 基准报告,约 70% 功能可用。bot 感染设备后显示横幅 Infected By Akiru

二、17 架构交叉编译与加密通道

集成构建系统可针对 17 种目标架构交叉编译 bot 二进制(x86_64、ARM、ARM64、MIPS、MIPSEL、MIPS64、PowerPC、RISC-V 等),产物经 HTTP 目录分发。主 C2 通道为加密 TCP(端口 1999 或 31337):握手发送 0xDEADBE01 + 32 字节 X25519 公钥,后续数据包格式为 4 字节 magic 0xDEADBEEF + 12 字节 nonce(/dev/urandom)+ ChaCha20-Poly1305 密文 + 16 字节 Poly1305 tag;bot 链接 libsodium 实现 X25519、ChaCha20、Poly1305、SHA512、Ed25519。主 C2 209.182.237[.]133(新加坡)开放三个监听器:Bot 协议(1999/31337)、SSH 管理面板(2222,banner SSH-2.0-CNC-Control-Server)、机器 API(9999,JSON)。

三、LLM 辅助开发引入缺陷

开发者依赖 LLM 生成 C 模块与 C2 代码,源码残留原始 chain-of-thought 注释(如 // Wait, where is the command?)。LLM 幻觉出 Argon2id 实现(实际为 PBKDF2/SHA256),并在所有 bot 目录 .c 文件中保留安全免责声明;四类 exploit 中仅 RCE 扫描器与 ADB 扫描器运行时有效,16 个原生 C exploit 函数(覆盖 13 个 CVE,如 CVE-2022-1388、CVE-2022-22965)实现但未被调用,exploit VM 因 magic 值不匹配(TUXE vs EXPL)完全失效。bot 内建 1,496 组用户名/密码对用于 Telnet 暴力破解,该向量仍完全可用。

四、防护

对 IoT/边缘设备运维:收敛 Telnet/SSH 管理面公网暴露、强制强口令与密钥登录、禁用默认凭据;以高级威胁防护识别 TuxBot 相关恶意域名与 URL,并关注 dropper 185.10.68[.]127(冰岛 FlokiNET)与 C2 209.182.237[.]133 的出向连接。Palo Alto 用户可用 Advanced WildFire、Advanced URL Filtering 与 Advanced DNS Security 检测相关指标。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译