Siber Güvenlik

TuxBot v3 Evrimi: Yapay Zeka Destekli IoT Botnet Geliştirme İzleri

TuxBot v3 Evrimi: Yapay Zeka Destekli IoT Botnet Geliştirme İzleri
Malta'da Hem Öğren Hem Çalış

Siber güvenlik araştırmacıları, TuxBot v3 Evolution adını verdikleri, daha önce rapor edilmemiş bir Nesnelerin İnterneti (IoT) botnet çerçevesini gün yüzüne çıkardı. Bu çerçeve, büyük bir dil modeli (LLM) yardımıyla geliştirildiğine dair işaretler taşıyor, ancak sonuçlar pek başarılı değil.

Palo Alto Networks Unit 42'nin açıklamasına göre, “Yapay zeka, botnet kodu oluşturma talebini yerine getirdi ancak geliştiricinin yayınlamadan önce kaldırmayı unuttuğu bir güvenlik uyarısı ekledi. LLM botnet'in inşasına açıkça yardımcı olsa da, analiz edilen örneklerdeki birçok işlev düzgün çalışmadı.”

Siber güvenlik şirketi, manuel bir kod incelemesinin bu hataları çözeceğini ve kötü amaçlı yazılımın daha cilalı sürümlerinin vahşi ortamda var olabileceğini belirtiyor.

Botnet çerçevesi birden fazla bileşenden oluşuyor: ARM, MIPS, MIPSEL, MIPS64, x86_64, PowerPC ve RISC-V gibi çoklu mimariler için çapraz derleme yapabilen C tabanlı bir bot ajanı; kiralık DDoS paneli içeren Go tabanlı bir komuta ve kontrol (C2) sunucusu; özel bir açıklık sanal makinesi; Docker tabanlı test altyapısı ve otomatik bir derleme sistemi.

Bot ajanı, hedef cihazlarda 1.496 kimlik bilgisi çifti kullanarak Telnet erişimini brute-force yöntemiyle kırmaya çalışıyor. Ayrıca bilinen güvenlik açıklarından yararlanarak 30'dan fazla IoT cihaz ailesini hedef alan açıklık kodları içeriyor. C2 sunucusuyla şifreli bir TCP kanalı üzerinden iletişim kurarken, yedek mekanizma olarak SHA512 alan adı üretme algoritması (DGA), Ed25519 imzalı komutlarla eşler arası (P2P) gossip protokolü, Internet Relay Chat (IRC), DNS TXT sorguları ve HTTP yoklamasına başvuruyor.

Modüler çerçevenin kökeni Mirai, AISURU ve Wuhan olmak üzere üç farklı botnete dayanıyor. Ayrıca açık kaynaklı MHDDoS Python DDoS aracından bazı işlevleri kısmen taşıyor. Kötü amaçlı yazılımın en az bir örneği 20 Ocak 2026 tarihinde VirusTotal platformuna yüklendi ve bu da botnet'in altı aydan uzun süredir var olduğunu gösteriyor. Kanıtlar, botnet üzerindeki çalışmaların bundan bir yıl önce, yazarın MHDDoS deposunu GitHub'dan klonlamasıyla başladığını ortaya koyuyor.

Malta'da garsonluk gibi işlerle çalışarak İngilizceni geliştir. Başvur →

Kaynak: The Hacker News