TuxBot v3进化:LLM辅助开发的物联网僵尸网络框架深度分析
Unit42深度分析TuxBot v3 Evolution物联网僵尸网络框架,揭示攻击者利用LLM辅助开发、遗留安全免责声明和功能缺陷。框架支持17种架构,通过Telnet暴力破解和30+漏洞传播,具备DDoS能力。提供IOC、攻击链和缓解建议,助力物联网安全防护。
🔍 High 其他
Palo Alto Networks Unit42发现了一个名为TuxBot v3 Evolution的模块化物联网僵尸网络框架,攻击者利用大语言模型(LLM)辅助开发代码,但留下了安全免责声明和多个功能缺陷。该框架支持17种架构,通过Telnet暴力破解和30多种设备漏洞传播,并具备DDoS攻击能力,对物联网设备构成严重威胁。
来源:Palo Alto Unit42 | 2026-07-15 | 原文链接
🔍 关键发现
- 攻击者使用LLM辅助开发TuxBot v3僵尸网络,但LLM生成的代码存在安全免责声明未移除、加密函数幻觉等缺陷,整体功能仅约70%可用。
- 框架支持ARM、MIPS、x86_64、PowerPC、RISC-V等17种架构编译,具备Telnet暴力破解(1496对凭证)、30+设备漏洞利用及加密C2通信能力。
- 发现完整的源代码、编译二进制文件、Docker测试环境和254份自动化DDoS基准测试报告,Git日志显示开发时间线从2025年1月至2026年3月。
⚔️ 攻击链分析
1. 扫描阶段:Telnet/SSH/HTTP/ADB扫描器主动探测目标设备。 2. 初始访问:通过1496对凭证暴力破解Telnet,或利用30+设备家族漏洞。 3. 持久化与C2通信:安装bot代理,通过加密TCP通道、DGA、P2P、IRC、DNS TXT、HTTP轮询等多种机制与C2服务器建立连接。 4. 执行攻击:接收C2指令,执行12种DDoS攻击方法(基于MHDDoS移植),进行分布式拒绝服务攻击。
🚩 失陷指标 (IOC)
C2 IP: 185.10.68[.]127C2 IP: 209.182.237[.]133:2222域名: digikalas[.]online域名: newtuxdev.sevielw.digikalas[.]online样本SHA256: 71dfbb171eca4ef9d02ff630b56e5283bbef7b375d4dbe9e8c9531bef312fa8d
🛡️ 缓解建议
- ✅ 及时修补物联网设备已知漏洞,禁用Telnet等不安全远程管理协议,使用强密码并启用SSH密钥认证。
- ✅ 部署网络检测与响应(NDR)系统,监控异常DGA域名查询、加密C2通信及DDoS攻击流量模式。
- ✅ 利用Palo Alto Networks Advanced WildFire、Advanced URL Filtering和Advanced DNS Security等产品进行高级威胁防护。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 攻击者可能来自哪里?
开发者的Git日志显示工作站主机名指向伊朗托管的工作站,父域名digikalas[.]online解析到伊朗Arvan Cloud CDN的IP地址,推测攻击者可能位于伊朗。
❓ LLM辅助开发带来了哪些具体缺陷?
LLM生成的代码包含未移除的安全免责声明、加密函数实现错误(如哈希算法幻觉)、硬编码失效IP地址,导致3个漏洞利用系统均不可用,整体框架仅70%功能正常。
❓ 防守方如何检测TuxBot感染?
监控对185.10.68[.]127和209.182.237[.]133的异常连接,检测SHA512 DGA生成的随机域名、Ed25519签名的P2P通信,以及基于MHDDoS的12种DDoS攻击流量模式。