TuxBot v3 Evolution: señales de desarrollo asistido por LLM en una botnet IoT

Un equipo de investigadores de ciberseguridad ha revelado detalles de un framework de botnet IoT previamente no documentado, denominado TuxBot v3 Evolution, que muestra evidencias de haber sido desarrollado con asistencia de un modelo de lenguaje grande (LLM), aunque con resultados no del todo exitosos.

Si bien la IA cumplió con la solicitud de generar código de botnet, incluyó un descargo de seguridad que el desarrollador no eliminó antes de distribuir el malware.

La empresa Palo Alto Networks Unit 42 señaló que una revisión manual del código habría resuelto estos errores y que es posible que existan versiones más pulidas del malware en circulación.

El framework de la botnet consta de múltiples componentes: un agente bot basado en C que compila para varias arquitecturas (ARM, MIPS, MIPSEL, MIPS64, x86_64, PowerPC y RISC-V), un servidor de comando y control (C2) en Go con un panel de alquiler para DDoS, una máquina virtual de exploits personalizada, infraestructura de pruebas basada en Docker y un sistema de compilación automatizado.

El agente bot está diseñado para forzar el acceso Telnet en dispositivos objetivo utilizando un conjunto de 1.496 pares de credenciales, e incorpora código de explotación dirigido a más de 30 familias de dispositivos IoT mediante vulnerabilidades conocidas. Se comunica con el servidor C2 a través de un canal TCP cifrado, y utiliza como mecanismos de respaldo un algoritmo de generación de dominio (DGA) basado en SHA512, un protocolo de chismorreo peer-to-peer (P2P) con comandos firmados con Ed25519, IRC, consultas DNS TXT y sondeo HTTP.

El linaje del framework se ha rastreado hasta tres botnets diferentes (Mirai, AISURU y Wuhan), además de haber portado parcialmente algunas funciones del kit de herramientas DDoS Python de código abierto MHDDoS. Al menos una muestra del malware fue subida a VirusTotal el 20 de enero de 2026, lo que indica que lleva más de seis meses en circulación. Las evidencias sugieren que el trabajo en la botnet comenzó un año antes, cuando el autor clonó el repositorio de MHDDoS desde GitHub.

Componentes y funcionamiento

El servidor C2 basado en Go utiliza tres puertos TCP diferentes para conexiones entrantes: el puerto 1999 (o 31337) para manejar el envío cifrado de comandos a los bots conectados; el puerto 2222, que presenta un shell interactivo para los operadores a través de SSH; y el puerto 9999, que utiliza una interfaz JSON para acceso programático.

Una vez lanzada, la botnet sigue una secuencia de inicialización predefinida: carga la dirección del C2 desde una arquitectura multinivel con un canal primario y cinco mecanismos alternativos; configura protecciones antidepuración y anti-máquina virtual; oculta el nombre de su proceso; instala persistencia; y lanza varios submódulos para montar ataques DDoS, finalizar procesos competidores, establecer canales C2 a través de IRC, HTTP, DNS y P2P, ejecutar escáneres para Telnet, SSH, HTTP y Android Debug Bridge (ADB), desplegar un proxy SOCKS5 y ejecutar un placeholder de minería de criptomonedas.

El escáner HTTP dedicado puede manejar hasta 128 conexiones concurrentes en cualquier momento, operando con el objetivo de descubrir interfaces web vulnerables. La persistencia se logra mediante un servicio systemd, entradas cron y un proceso watchdog keepalive para asegurar que TuxBot permanezca operativo en la máquina comprometida.

Múltiples archivos contienen razonamiento en cadena de pensamiento sin procesar del LLM, dejado textualmente en comentarios. Estos comentarios son el razonamiento interno del LLM mientras trabajaba en tareas de portabilidad, completo con autointerrupciones, decisiones y referencias a 'el usuario' (el desarrollador que solicitó al LLM).

Aunque TuxBot v3 Evolution es una botnet en desarrollo, las funciones centrales que funcionan, junto con su dependencia de la IA, señalan una integración acelerada de características, permitiendo que un solo desarrollador cree un conjunto de herramientas multifacético con múltiples canales C2, una máquina virtual de exploits personalizada y un panel de alquiler DDoS en Go.

La infraestructura compartida con Kaitori v3.9 y las herramientas AISURU sitúan al operador de TuxBot dentro del ecosistema Keksec, conocido por ejecutar múltiples variantes de botnets IoT en paralelo. TuxBot parece ser otra variante en ese portafolio, que busca ir más allá de las típicas bifurcaciones de Mirai con su C2 cifrado, su DGA y un sistema de exploits modular (aunque este último no funciona en la versión recuperada).

Esta revelación sigue a la aparición de otras dos botnets, RustDuck y AryStinger, que han atacado routers, cámaras IP, cajas Android y servidores mal asegurados para incorporarlos a una red destinada a dejar fuera de servicio servicios en línea y realizar reconocimiento.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *