محققان امنیت سایبری پالواالتو نتورکس (Palo Alto Networks) واحد ۴۲ جزئیات یک چارچوب باتنت اینترنت اشیاء (IoT) پیشینهنداشته به نام TuxBot v3 Evolution را فاش کردهاند که نشانههای بارزی از توسعه با کمک مدلهای زبانی بزرگ (LLM) دارد. نکته شگفتانگیز؟ هوش مصنوعی یک «اخطار امنیتی» در کد उत्पन्न کرده بود که توسعهدهنده آن را قبل از استقرار حذف نکرده است.
وقتی هوش مصنوعی به نوشتن بدافزار میپردازد
به گفته محققان کریس ناوارته، اشر دویلا و دویل سانتوس، اگرچه LLM درخواست توسعهدهنده برای تولید کد باتنت را انجام داده، اما یک disclaimer (اسقاط مسئولیت) ایمنی در کد جای گذاشته بود که نشان میدهد توسعهدهنده کد را بهصورت کورکوره کپی کرده و مرور دستی نکرده است. نتیجه؟ چند تابع در نمونههای تحلیلشده به درستی کار نمیکردند.
تحلیلکنندگان معتقدند یک مرور کد ساده (Code Review) میتوانست این خطاها را برطرف کند و احتمالاً نسخههای مصقولتری از این بدافزار در طبیعت (In the wild) در حال گردش است.
معماری چندمؤلفه و پیشرفته TuxBot
این چارچوب باتنت از چندین مؤلفه اصلی تشکیل شده است:
- عامل بات (Bot Agent) مبتنی بر C: برای معماریهای
ARM،MIPS،MIPSEL،MIPS64،x86_64،PowerPCوRISC-Vکامپایل متقاطع (Cross-compile) میشود. - سرور C2 مبتنی بر Go: همراه با پنل DDoS برای اجاره (DDoS-for-hire).
- ماشین مجازی بهرهبردازی سفارشی (Custom Exploit VM)
- زیرساخت آزمایش مبتنی بر Docker و سیستم ساخت خودکار
مکانیزمهای عفونت و ارتباط
عامل بات برای نفوذ به دستگاههای هدف از دو روش اصلی استفاده میکند:
- بروتفورس Telnet: با استفاده از ۱،۴۹۶ جفت نامکاربری/رمزعبور پیشفرض.
- استفاده از اکسپلویتهای شناختهشده: هدف قرار دادن بیش از ۳۰ خانواده دستگاه IoT.
برای ارتباط با سرور فرماندهی و کنترل (C2)، باتنت از یک کانال TCP رمزگذاریشده استفاده میکند و در صورت قطع اتصال، به مکانیزمهای بازگشتی (Fallback) زیر روی میآورد:
- الگوریتم تولید دامنه (DGA) مبتنی بر SHA512
- پروتکل P2P گاسیپ (Gossip) با دستورات امضا شده Ed25519
- IRC (Internet Relay Chat)
- پرسوجوهای DNS TXT
- نظرسنجی HTTP
ریشهها: از میرا، AISURU و Wuhan تا MHDDoS
تحلیل نسب (Lineage) این چارچوب نشان میدهد که کدهای آن از سه باتنت معروف الگو گرفته شده:
- Mirai — باتنت کلاسیک IoT که در ۲۰۱۶ حملات DDoS عظیم را انجام داد.
- AISURU — یک بومیان Mirai.
- Wuhan — بومیان دیگر با قابلیتهای توسعهیافته.
علاوه بر این، توابعی از ابزار DDoS متنباز MHDDoS (پایتون) بهصورت جزئی پورت شدهاند. حداقل یک نمونه در ۲۰ ژانویه ۲۰۲۶ در VirusTotal بارگذاری شده که نشان میدهد باتنت بیش از شش ماه است فعال است. شواهد روی کلون کردن مخزن MHDDoS از GitHub یک سال قبلتر (اوائل ۲۰۲۵) مطلع میکند.
سرور C2: سه پورت، سه عملکرد متمایز
مؤلفه Go-based C2 از سه پورت TCP جداگانه برای مدیریت ترافیک استفاده میکند:
| پورت | کاربرد |
|---|---|
| 1999 (یا 31337) | مدیریت ارسال دستور رمزگذاریشده به باتهای متصل |
| 2222 | شل تعاملی برای اپراتورها از طریق SSH |
| 9999 | رابط JSON برای دسترسی برنامهنویسی (API) |
توالی راهاندازی: از ضد تحلیل تا استقرار پایدار
پس از اجرا، باتنت یک توالی مقداردهی اولیه سختگیرانه را طی میکند:
- بارگیری آدرس C2 از یک معماری چندلایه (یک کانال اصلی + ۵ مکانیزم جایگزین)
- راهاندازی محافظتهای ضد اشکالزدایی (Anti-debugging) و ضد ماشین مجازی (Anti-VM)
- پنهانسازی نام فرآیند (Process Hiding)
- نصب پایداری (Persistence) از طریق سرویس systemd، ورودیهای cron و فرآیند نگهبان (Watchdog)
- راهاندازی زیرماژولها: حملات DDoS، خاتمه فرآیندهای رقیب، کانالهای C2 متنوع (IRC، HTTP، DNS، P2P)، اسکنرهای Telnet/SSH/HTTP/ADB، پروکسی SOCKS5، و placeholder استخراج ارز دیجیتال
اسکنر HTTP اختصاصی تا ۱۲۸ اتصال همزمان را مدیریت میکند تا رابطهای وب آسیبپذیر را کشف کند.
دلیلاحضار: استدلال زنجیرهای LLM در کامنتهای کد
شاید شوکآورترین بخش گزارش واحد ۴۲، کشف استدلال زنجیرهای خام (Raw Chain-of-Thought Reasoning) در کامنتهای کد باشد. این کامنتها فرآیند استدلال داخلی LLM را در حین پورت کردن کدها ثبت کردهاند — کامل با خود-قطعها (Self-interruptions)، تصمیمگیریها و ارجاعات به "کاربر" (یعنی توسعهدهنده). این اثرانگشت دیجیتالی اثبات میکند که توسعهدهنده مستقیماً خروجی LLM را کپی کرده بدون اینکه منطق آن را بازبینی کند.
ارتباط با Kaitori v3.9 و AISURU
محققان Unit 42 زیرساخت مشترک (Shared Infrastructure) بین TuxBot، Kaitori v3.9 و AISURU را شناسایی کردهاند که نشان میدهد این باتنتها احتمالاً توسط یک بازیگر تهدید (Threat Actor) واحد یا گروههای همهمدلی توسعه داده شدهاند.
نکات کلیدی برای مدافعان شبکه
- مونیتور ترافیک غیرعادی: پورتهای ۱۹۹۹، ۲۲۲۲، ۹۹۹۹، ۳۱۳۳۷ و ترافیک DGA/P2P/IRC/DNS TXT مشبوه.
- بررسی اعتبارنامههای پیشفرض: ۱،۴۹۶ جفت credential در لیست brute-force باتنت وجود دارد — مطمئن شوید دستگاههای IoT رمزعبور قوی و منحصر به فرد دارند.
- بهروزرسانی فرموورها: بیش از ۳۰ خانواده دستگاه هدف قرار گرفتهاند؛ پچهای امنیتی را فوراً اعمال کنید.
- شناسایی پایداری: جستجوی سرویسهای systemd مشکوک، cron jobهای ناشناخته و فرآیندهای watchdog.
نکته اصلی: TuxBot v3 Evolution نشان میدهد که LLMها میتوانند(var) विकास بدافزار را تسریع کنند، اما عدم مهارت توسعهدهنده در بازبینی کد، منجر به استقرار بدافزارهای ناقص و قابل شناسایی میشود. این یک هشدار برای صنعت امنیت است: بازبینی کد تولید شده توسط AI فقط «بهینه» نیست — حیاتی است.
منابع و مطالعه بیشتر
- گزارش کامل Palo Alto Networks Unit 42
- صفحه ویکیپدیا Mirai Botnet
- مخزن MHDDoS در GitHub
- تحلیل VirusTotal برای نمونههای TuxBot





