Die Spur der Begründung der IA in der Malware IoT TuxBot v3 Evolution

Autor: Veröffentlicht 5 min de lectura 180 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die jüngste technische Beschreibung eines neuen Botnet-Rahmens für IoT-Geräte, identifiziert von Palo Alto Networks Unit 42 Forschern als TuxBot v3 Evolution, bestätigt einen beunruhigenden Trend: künstliche Intelligenz-Tools beginnen, die Erstellung komplexer Malware zu beschleunigen und zu modularisieren. In diesem Fall nutzten die Autoren ein Sprachmodell, um Teile des Codes zu erzeugen, aber sie machten offensichtliche operative Fehler und, auffälliger, linke Fragmente der internen Begründung des Modells eingebettet in Kommentare innerhalb des Codes. Das "Trail" ist sowohl ein operativer Klempner als auch ein wertvoller forensischer Hinweis für die Antwortteams.

Was TuxBot tut und warum es zählt: der Rahmen kombiniert einen C-geschriebenen Agenten, der für mehrere Architekturen (ARM, MIPS, x86 _ 64, RISC-V, etc.) kompiliert, einen Befehls- und Steuerserver (C2) in Go mit Management-Panel und DDoS-as-a-Service, eine kleine Explosionsmaschine und eine automatisierte Testinfrastruktur. Sein Hauptziel ist es, Geräte durch den groben Kraftzugriff von Telnet mit einer großen Liste von Anmeldeinformationen und der Verwendung von speziellen Exploits für bekannte IoT-Familien zu kompromittieren. Eine solche Architektur mit mehreren C2-Kanälen (CCP, IRC, DNS TXT, HTTP-Umfrage, und sogar einem SHA-512-basierten DGA- und P2P-Protokoll mit unterzeichneten Befehlen) ist darauf ausgelegt, Blockierungsversuche zu widerstehen und die Persistenz durch systemd, cron und Monitoring-Prozesse aufrechtzuerhalten.

Die Spur der Begründung der IA in der Malware IoT TuxBot v3 Evolution
Bild generiert mit IA.

Die Feststellung hat mehrere operative Auswirkungen. Erstens ist die Einbeziehung der von der IA innerhalb des Codes erzeugten Kette von Teig ein direkter Beweis für die Intervention des Modells und ein Vorteil für Forscher, die diese Spuren analysieren können. Zweitens zeigen die logischen Fehler und unvollständigen Funktionalitäten, dass die IA noch keine robuste menschliche Überprüfung ersetzt: Das Fehlen einer manuellen Überprüfung erlaubte eine Version mit Fehlern zu veröffentlichen, die sich jedoch schnell in die Hände ihres Autors entwickeln oder von anderen Akteuren verfeinert werden konnte. Drittens, die Kombination von Techniken - brutale Kraft, bekannte Exploits, mehrere C2 und ein Bedienfeld mit SSH / JSON Zugriff - macht deutlich, dass ein einzelner Entwickler, unterstützt von IA, ein facettenreiches Werkzeug zusammensetzen kann, das vor wenigen Jahren schwierig zu verwalten wäre.

Wie Manager und Sicherheitsbeamte reagieren sollten: die Basis bleibt die effektivste: um IoT-Geräte zu erfinden und zu segregaten, unnötige Dienste zu deaktivieren (Telnet und ADB sind wiederkehrende Vektoren), Patches und Firmware-Updates anzuwenden, Anmeldeinformationen standardmäßig zu ändern und einzigartige und robuste Passwörter zu verwenden. Darüber hinaus müssen atypische Verhaltensweisen wie persistente ausgehende Verbindungen zu ungewöhnlichen Ports überwacht werden (die Forscher weisen auf C2-Management-Ports wie 1999 / 31337, 2222 und 9999 auf wiederhergestellten Servern hin), die Schaffung neuer Systemdienste oder scheinbar legitime Cron-Eingänge, die Persistenz installieren, und die Errichtung von SOCKS5 Proxys oder massive HTTP-Scans mit hoher Koncurrenz.

Auf der technischen Erfassungsebene können Antwortteams nach bestimmten Signalen suchen: DNS-Muster, die von DGA erzeugt werden (insbesondere wenn sie Hash-Funktionen wie SHA-512 verwenden), Befehle, die mit Ed25519 im P2P- oder IRC-Verkehr signiert sind, und die Anwesenheit von Scan-Modulen, die sehr hohe gleichzeitige Verbindungen zu Web-Schnittstellen versuchen. Es wird auch empfohlen, Honeypots und Fallen, die an Telnet / SSH / HTTP orientiert sind, zur Anziehung und Analyse von Varianten einzusetzen und mit DNS und Hosting-Anbietern zusammenzuarbeiten, um damit verbundene Domänen zu synchronisieren. Organisationen, die große IoT-Bereitstellungen verwalten, sollten die Netzwerksegmentierung und die Begrenzung der Bandbreite und Anzahl der Verbindungen pro Gerät priorisieren, um die Auswirkungen von DDoS-Scans und Angriffen von gefährdeten Teams zu mindern.

Die Spur der Begründung der IA in der Malware IoT TuxBot v3 Evolution
Bild generiert mit IA.

Über technische Gegenmaßnahmen hinaus eröffnet dieser Fall eine Debatte über die Ethik und Steuerung der Verwendung von Sprachmodellen in der Softwareentwicklung. Automatisierung kann die Barriere verringern, um leistungsfähige und multifunktionale Werkzeuge zu schaffen; daher müssen Technologieunternehmen und Modellhalter weiterhin Schutzmaßnahmen verbessern, Erkennung von schädlichen Nutzungsversuchen und Mechanismen, um den Abgang von Code zu vermeiden, die unerlaubte Aktivitäten erleichtert. Gleichzeitig sollten Sicherheitsteams die Fähigkeiten der AI-produzierten Geräteanalysen einbeziehen, da sie Metadaten und Interaktionsspuren mit dem Modell enthalten können, die zu Beiträgen und Antworten beitragen.

Für diejenigen, die Bedrohungen und politische Entscheidungsträger untersuchen, spiegelt der TuxBot-Fall auch die Notwendigkeit der internationalen Zusammenarbeit und den Austausch von Verpflichtungsindikatoren (IoC) wider. Die Freigabe von Mustern, YARA-Regeln und Netzwerksignaturen kann Varianten schnell blockieren und das Überleben von schädlicher Infrastruktur reduzieren. In diesem Zusammenhang sollten Beispiele und öffentliche Ressourcen über die IoT-Drohung und Botnets zur Anpassung interner Kontrollen und Anleitungen betrachtet werden: Unit 42 von Palo Alto Networks veröffentlicht spezialisierte Blog-Analysen und Einträge, die dazu beitragen, ähnliche Erkenntnisse zu kontextualisieren ( Unit 42 - Palo Alto Networks), und Projekt-Repositories wie MHDDoS in GitHub bieten Sicht auf Code, die in der Regel wiederverwendet oder angepasst durch bösartige Akteure ( MHDDoS Repository in GitHub)

Schließlich, obwohl die zurückgewonnene Version von TuxBot v3 Evolution noch Betriebsausfälle zeigt, ist es nicht angebracht, sein Entwicklungspotenzial zu unterschätzen: modulare Rahmen ermöglichen eine schnelle Iteration und die inkrementelle Integration von Funktionsmodulen. Die Verteidigungsgemeinschaft muss wachsam bleiben, die grundlegende Minderung auf dem Umfang und innerhalb des Netzes priorisieren und die Zusammenarbeit zwischen dem privaten Sektor, den Dienstleistern und den Behörden verbessern, um schädliche Infrastruktur zu identifizieren und zu neutralisieren, bevor sie zu einem großen Problem wird.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.