محققان امنیت سایبری پالواالتو نتورکس (Palo Alto Networks) واحد ۴۲ جزئیات یک چارچوب بات‌نت اینترنت اشیاء (IoT) پیشینه‌نداشته به نام TuxBot v3 Evolution را فاش کرده‌اند که نشانه‌های بارزی از توسعه با کمک مدل‌های زبانی بزرگ (LLM) دارد. نکته شگفت‌انگیز؟ هوش مصنوعی یک «اخطار امنیتی» در کد उत्पन्न کرده بود که توسعه‌دهنده آن را قبل از استقرار حذف نکرده است.

وقتی هوش مصنوعی به نوشتن بدافزار می‌پردازد

به گفته محققان کریس ناوارته، اشر دویلا و دویل سانتوس، اگرچه LLM درخواست توسعه‌دهنده برای تولید کد بات‌نت را انجام داده، اما یک disclaimer (اسقاط مسئولیت) ایمنی در کد جای گذاشته بود که نشان می‌دهد توسعه‌دهنده کد را به‌صورت کورکوره کپی کرده و مرور دستی نکرده است. نتیجه؟ چند تابع در نمونه‌های تحلیل‌شده به درستی کار نمی‌کردند.

تحلیل‌کنندگان معتقدند یک مرور کد ساده (Code Review) می‌توانست این خطاها را برطرف کند و احتمالاً نسخه‌های مصقول‌تری از این بدافزار در طبیعت (In the wild) در حال گردش است.

معماری چندمؤلفه و پیشرفته TuxBot

این چارچوب بات‌نت از چندین مؤلفه اصلی تشکیل شده است:

  • عامل بات (Bot Agent) مبتنی بر C: برای معماری‌های ARM، MIPS، MIPSEL، MIPS64، x86_64، PowerPC و RISC-V کامپایل متقاطع (Cross-compile) می‌شود.
  • سرور C2 مبتنی بر Go: همراه با پنل DDoS برای اجاره (DDoS-for-hire).
  • ماشین مجازی بهره‌بردازی سفارشی (Custom Exploit VM)
  • زیرساخت آزمایش مبتنی بر Docker و سیستم ساخت خودکار

مکانیزم‌های عفونت و ارتباط

عامل بات برای نفوذ به دستگاه‌های هدف از دو روش اصلی استفاده می‌کند:

  1. بروت‌فورس Telnet: با استفاده از ۱،۴۹۶ جفت نام‌کاربری/رمزعبور پیش‌فرض.
  2. استفاده از اکسپلویت‌های شناخته‌شده: هدف قرار دادن بیش از ۳۰ خانواده دستگاه IoT.

برای ارتباط با سرور فرماندهی و کنترل (C2)، بات‌نت از یک کانال TCP رمزگذاری‌شده استفاده می‌کند و در صورت قطع اتصال، به مکانیزم‌های بازگشتی (Fallback) زیر روی می‌آورد:

  • الگوریتم تولید دامنه (DGA) مبتنی بر SHA512
  • پروتکل P2P گاسیپ (Gossip) با دستورات امضا شده Ed25519
  • IRC (Internet Relay Chat)
  • پرس‌وجوهای DNS TXT
  • نظرسنجی HTTP

ریشه‌ها: از میرا، AISURU و Wuhan تا MHDDoS

تحلیل نسب (Lineage) این چارچوب نشان می‌دهد که کدهای آن از سه بات‌نت معروف الگو گرفته شده:

  • Mirai — بات‌نت کلاسیک IoT که در ۲۰۱۶ حملات DDoS عظیم را انجام داد.
  • AISURU — یک بومیان Mirai.
  • Wuhan — بومیان دیگر با قابلیت‌های توسعه‌یافته.

علاوه بر این، توابعی از ابزار DDoS متن‌باز MHDDoS (پایتون) به‌صورت جزئی پورت شده‌اند. حداقل یک نمونه در ۲۰ ژانویه ۲۰۲۶ در VirusTotal بارگذاری شده که نشان می‌دهد بات‌نت بیش از شش ماه است فعال است. شواهد روی کلون کردن مخزن MHDDoS از GitHub یک سال قبل‌تر (اوائل ۲۰۲۵) مطلع می‌کند.

مخطط معماری TuxBot v3 Evolution و مؤلفه‌های C2

سرور C2: سه پورت، سه عملکرد متمایز

مؤلفه Go-based C2 از سه پورت TCP جداگانه برای مدیریت ترافیک استفاده می‌کند:

پورت کاربرد
1999 (یا 31337) مدیریت ارسال دستور رمزگذاری‌شده به بات‌های متصل
2222 شل تعاملی برای اپراتورها از طریق SSH
9999 رابط JSON برای دسترسی برنامه‌نویسی (API)

توالی راه‌اندازی: از ضد تحلیل تا استقرار پایدار

پس از اجرا، بات‌نت یک توالی مقداردهی اولیه سخت‌گیرانه را طی می‌کند:

  • بارگیری آدرس C2 از یک معماری چندلایه (یک کانال اصلی + ۵ مکانیزم جایگزین)
  • راه‌اندازی محافظت‌های ضد اشکال‌زدایی (Anti-debugging) و ضد ماشین مجازی (Anti-VM)
  • پنهان‌سازی نام فرآیند (Process Hiding)
  • نصب پایداری (Persistence) از طریق سرویس systemd، ورودی‌های cron و فرآیند نگهبان (Watchdog)
  • راه‌اندازی زیرماژول‌ها: حملات DDoS، خاتمه فرآیندهای رقیب، کانال‌های C2 متنوع (IRC، HTTP، DNS، P2P)، اسکنرهای Telnet/SSH/HTTP/ADB، پروکسی SOCKS5، و placeholder استخراج ارز دیجیتال

اسکنر HTTP اختصاصی تا ۱۲۸ اتصال همزمان را مدیریت می‌کند تا رابط‌های وب آسیب‌پذیر را کشف کند.

دلیل‌احضار: استدلال زنجیره‌ای LLM در کامنت‌های کد

شاید شوک‌آورترین بخش گزارش واحد ۴۲، کشف استدلال زنجیره‌ای خام (Raw Chain-of-Thought Reasoning) در کامنت‌های کد باشد. این کامنت‌ها فرآیند استدلال داخلی LLM را در حین پورت کردن کدها ثبت کرده‌اند — کامل با خود-قطع‌ها (Self-interruptions)، تصمیم‌گیری‌ها و ارجاعات به "کاربر" (یعنی توسعه‌دهنده). این اثرانگشت دیجیتالی اثبات می‌کند که توسعه‌دهنده مستقیماً خروجی LLM را کپی کرده بدون اینکه منطق آن را بازبینی کند.

ارتباط با Kaitori v3.9 و AISURU

محققان Unit 42 زیرساخت مشترک (Shared Infrastructure) بین TuxBot، Kaitori v3.9 و AISURU را شناسایی کرده‌اند که نشان می‌دهد این بات‌نت‌ها احتمالاً توسط یک بازیگر تهدید (Threat Actor) واحد یا گروه‌های هم‌همدلی توسعه داده شده‌اند.

نکات کلیدی برای مدافعان شبکه

  • مونیتور ترافیک غیرعادی: پورت‌های ۱۹۹۹، ۲۲۲۲، ۹۹۹۹، ۳۱۳۳۷ و ترافیک DGA/P2P/IRC/DNS TXT مشبوه.
  • بررسی اعتبارنامه‌های پیش‌فرض: ۱،۴۹۶ جفت credential در لیست brute-force بات‌نت وجود دارد — مطمئن شوید دستگاه‌های IoT رمزعبور قوی و منحصر به فرد دارند.
  • به‌روزرسانی فرموورها: بیش از ۳۰ خانواده دستگاه هدف قرار گرفته‌اند؛ پچ‌های امنیتی را فوراً اعمال کنید.
  • شناسایی پایداری: جستجوی سرویس‌های systemd مشکوک، cron jobهای ناشناخته و فرآیندهای watchdog.

نکته اصلی: TuxBot v3 Evolution نشان می‌دهد که LLMها می‌توانند(var) विकास بدافزار را تسریع کنند، اما عدم مهارت توسعه‌دهنده در بازبینی کد، منجر به استقرار بدافزارهای ناقص و قابل شناسایی می‌شود. این یک هشدار برای صنعت امنیت است: بازبینی کد تولید شده توسط AI فقط «بهینه» نیست — حیاتی است.

منابع و مطالعه بیشتر