تطور TuxBot v3: علامات على تطوير شبكة بوت نت مدعومة من LLM

تقدم هذه المقالة نظرة شاملة على تطور TuxBot v3، وهو إطار عمل جديد لشبكات إنترنت الأشياء يظهر علامات على تطويره بمساعدة الذكاء الاصطناعي.
تطور TuxBot v3 يظهر علامات على تطوير شبكة بوت نت مدعومة من LLM
كشف الباحثون في مجال الأمن السيبراني عن تفاصيل إطار عمل جديد لشبكات إنترنت الأشياء (IoT) يُدعى TuxBot v3 Evolution، والذي يُظهر علامات على أنه تم تطويره بمساعدة نموذج لغة كبير (LLM)، على الرغم من أن النتائج لم تكن ناجحة تمامًا.
قالت شركة Palo Alto Networks Unit 42: “بينما استجاب الذكاء الاصطناعي لطلبهم لإنشاء كود شبكة بوت نت، إلا أنه تضمن إخلاء مسؤولية أمان لم يقم المطور بإزالته قبل الشحن”. “على الرغم من أن LLM ساعد بوضوح في بناء شبكة البوت نت، إلا أن العديد من الوظائف في العينات التي تم تحليلها لم تعمل بشكل صحيح.”
وأوضحت الشركة أن مراجعة الكود يدويًا كانت ستساعد في حل هذه الأخطاء، وأنه من الممكن أن تكون هناك إصدارات أكثر تنقيحًا من البرمجيات الخبيثة موجودة في البرية.
مكونات إطار العمل
يتكون إطار عمل شبكة البوت نت من عدة مكونات: وكيل بوت مكتوب بلغة C يقوم بعمليات تجميع متقاطعة لعدة معمارية (مثل ARM و MIPS و MIPSEL و MIPS64 و x86_64 و PowerPC و RISC-V)، وخادم قيادة وتحكم (C2) مكتوب بلغة Go مع لوحة DDoS-for-hire، وآلة افتراضية مخصصة للاستغلال، وبنية تحتية للاختبار تعتمد على Docker، ونظام بناء تلقائي.
تم تصميم وكيل البوت لفرض الوصول عبر Telnet على الأجهزة المستهدفة باستخدام مجموعة من 1,496 زوج من بيانات الاعتماد، بالإضافة إلى دمج كود استغلال يستهدف أكثر من 30 عائلة من أجهزة IoT باستخدام ثغرات معروفة. ويتواصل مع خادم C2 عبر قناة TCP مشفرة، مع استخدام خوارزمية توليد نطاقات SHA512، وبروتوكول شائعات نظير إلى نظير (P2P) مع أوامر موقعة بواسطة Ed25519، ودردشة إنترنت (IRC)، واستعلامات DNS TXT، واستطلاع HTTP كآلية احتياطية.
تاريخ الإطار
تم تتبع سلالة الإطار إلى ثلاثة شبكات بوت نت مختلفة، مثل Mirai وAISURU وWuhan، بالإضافة إلى جزئيًا نقل بعض وظائفه من مجموعة أدوات MHDDoS المكتوبة بلغة Python. تم تحميل عينة واحدة على منصة VirusTotal في 20 يناير 2026، مما يشير إلى أنها كانت موجودة لأكثر من ستة أشهر. تشير الأدلة إلى أن العمل على شبكة البوت نت بدأ قبل عام من ذلك، عندما قام المؤلف باستنساخ مستودع MHDDoS من GitHub.
“وفقًا لوصف الإطار، قام مطور TuxBot ببناء ما أطلقوا عليه منصة إطار عمل C2 من الدرجة الاحترافية مع لوحة إدارة متعددة المستخدمين، ونشر تلقائي، وقدرات هجوم معيارية”، قال الباحثون كريس نافاريتي وآشر دافيلا ودويل سانتوس.
وظائف الخادم
يستخدم مكون الخادم C2 المكتوب بلغة Go ثلاثة منافذ TCP مختلفة للاتصالات الواردة –
- المنفذ TCP 1999 (أو 31337)، والذي يُستخدم للتعامل مع إرسال الأوامر المشفرة إلى الروبوتات المتصلة
- المنفذ TCP 2222، الذي يقدم واجهة تفاعلية للمشغلين عبر SSH
- المنفذ TCP 9999، الذي يستخدم واجهة JSON للوصول البرمجي
بمجرد إطلاقها، تتبع شبكة البوت نت تسلسل تهيئة محدد مسبقًا لأداء سلسلة من الإجراءات –
- تحميل عنوان C2 من بنية متعددة المستويات مع قناة رئيسية واحدة وخمس آليات بديلة
- إعداد حماية ضد التصحيح وضد الآلات الافتراضية التي تتحقق من أدوات التحليل الجارية
- إخفاء اسم العملية
- تثبيت الاستمرارية
- إطلاق وحدات فرعية مختلفة لشن هجمات DDoS، وإنهاء العمليات المتنافسة، وإنشاء قنوات C2 عبر IRC وHTTP وDNS وP2P، وتشغيل ماسحات لـ Telnet وSSH وHTTP وAndroid Debug Bridge (ADB)، وإنشاء وكيل SOCKS5، وتنفيذ عنصر تعدين العملات المشفرة كحامل
يمكن لماسح HTTP المخصص، على وجه الخصوص، إدارة ما يصل إلى 128 اتصال متزامن في أي لحظة، مع هدف اكتشاف واجهات الويب الضعيفة. من ناحية أخرى، يتم تحقيق الاستمرارية بواسطة خدمة systemd، وإدخالات cron، وعملية مراقبة للحفاظ على تشغيل TuxBot على الجهاز المخترق.
“تحتوي عدة ملفات على تسلسل تفكير LLM الخام تركت كما هي في التعليقات”، قالت Unit42. “هذه التعليقات هي تفكير LLM الداخلي بينما كان يعمل على مهام النقل. هذا التفكير مكتمل مع مقاطعات ذاتية، وقرارات، وإشارات إلى ‘المستخدم’ (مما يعني المطور الذي طلب من LLM).”
على الرغم من أن TuxBot v3 Evolution هو شبكة بوت نت قيد التطوير، إلا أن الوظائف الأساسية، إلى جانب اعتمادها على الذكاء الاصطناعي، تشير إلى تكامل متسارع للميزات، في الوقت نفسه تمكين ما يبدو أنه مطور واحد من ابتكار مجموعة أدوات متعددة الجوانب مع قنوات C2 متعددة، وآلة افتراضية مخصصة للاستغلال، ولوحة DDoS-for-hire مكتوبة بلغة Go.
“تضع البنية التحتية المشتركة مع Kaitori v3.9 وأدوات AISURU مشغل TuxBot ضمن نظام Keksec”، اختتمت Unit 42. “تُعرف هذه المجموعة بتشغيل عدة متغيرات من شبكات بوت نت IoT بالتوازي. يبدو أن TuxBot هو متغير آخر في تلك المحفظة. إنه يهدف إلى تجاوز النسخة المعتادة من Mirai مع C2 المشفر، وDGA، ونظام استغلال معياري، على الرغم من أن هذا النظام لا يعمل بعد في النسخة التي استعدناها.”
تأتي هذه الإعلانات بعد ظهور شبكتين بوت نت أخريين تُدعيان RustDuck وAryStinger، اللتين استهدفتا أجهزة التوجيه وكاميرات IP وصناديق Android والخوادم ذات الأمان الضعيف لضمها إلى شبكة تهدف إلى جعل الخدمات عبر الإنترنت غير متاحة وإجراء الاستطلاع.
تعد التطورات في TuxBot v3 مؤشرًا على الاتجاهات المستقبلية في عالم الأمن السيبراني، مما يستدعي المزيد من البحث والتطوير في هذا المجال.



