{"id":1582,"date":"2026-07-15T19:09:03","date_gmt":"2026-07-15T19:09:03","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/15\/tuxbot-v3-evolution-muestra-signos-de-desarrollo-de-botnets-de-iot-asistido-por-llm-cyberdefensa-mx\/"},"modified":"2026-07-15T19:09:03","modified_gmt":"2026-07-15T19:09:03","slug":"tuxbot-v3-evolution-muestra-signos-de-desarrollo-de-botnets-de-iot-asistido-por-llm-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/15\/tuxbot-v3-evolution-muestra-signos-de-desarrollo-de-botnets-de-iot-asistido-por-llm-cyberdefensa-mx\/","title":{"rendered":"TuxBot v3 Evolution muestra signos de desarrollo de botnets de IoT asistido por LLM \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Investigadores de ciberseguridad han revelado detalles de un marco de botnet de Internet de las cosas (IoT) no informado anteriormente denominado <strong>TuxBot v3 Evoluci\u00f3n<\/strong> que muestra signos de haber sido desarrollado con la ayuda de un modelo de lenguaje grande (LLM), aunque con resultados no tan exitosos.<\/p>\n<p>\u00abSi bien la IA cumpli\u00f3 con su solicitud de generar c\u00f3digo de botnet, incluy\u00f3 un descargo de responsabilidad de seguridad que el desarrollador no elimin\u00f3 antes del env\u00edo\u00bb, Unidad 42 de Palo Alto Networks <a href=\"https:\/\/unit42.paloaltonetworks.com\/tuxbot-v3-evolution-iot-botnet\/\" target=\"_blank\">dicho<\/a>. \u00abAunque el LLM claramente ayud\u00f3 en la construcci\u00f3n de la botnet, varias funciones en las muestras analizadas no funcionaron correctamente\u00bb.<\/p>\n<p>La compa\u00f1\u00eda de ciberseguridad dijo que una revisi\u00f3n manual del c\u00f3digo habr\u00eda resuelto estos errores y que es posible que existan iteraciones m\u00e1s pulidas del malware.<\/p>\n<p>El marco de la botnet consta de varios componentes: un agente bot basado en C que realiza compilaciones cruzadas para m\u00faltiples arquitecturas (por ejemplo, ARM, MIPS, MIPSEL, MIPS64, x86_64, PowerPC y RISC-V), un servidor de comando y control (C2) basado en Go con un panel de alquiler de DDoS, una m\u00e1quina virtual de exploits personalizada, una infraestructura de prueba basada en Docker y un sistema de compilaci\u00f3n automatizado.<\/p>\n<p>El agente bot est\u00e1 dise\u00f1ado para forzar el acceso Telnet a dispositivos espec\u00edficos con un conjunto de 1496 pares de credenciales, as\u00ed como para incorporar c\u00f3digo de explotaci\u00f3n dirigido a m\u00e1s de 30 familias de dispositivos IoT que utilizan vulnerabilidades conocidas. Se comunica con el servidor C2 a trav\u00e9s de un canal TCP cifrado, mientras recurre a un algoritmo de generaci\u00f3n de dominio (DGA) SHA512, un protocolo de chismes de igual a igual (P2P) con comandos firmados por Ed25519, Internet Relay Chat (IRC), consultas DNS TXT y sondeo HTTP como mecanismo alternativo.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El linaje del marco modular se remonta a tres botnets diferentes, como Mirai, AISURU y Wuhan, adem\u00e1s de trasladar parcialmente algunas de sus funciones del c\u00f3digo abierto. <a href=\"https:\/\/github.com\/MatrixTM\/MHDDoS\" target=\"_blank\">Kit de herramientas MHDDoS Python DDoS<\/a>. Al menos una muestra del malware fue <a href=\"https:\/\/www.virustotal.com\/gui\/file\/71dfbb171eca4ef9d02ff630b56e5283bbef7b375d4dbe9e8c9531bef312fa8d\" target=\"_blank\">subido<\/a> a la plataforma VirusTotal el 20 de enero de 2026, lo que indica que existe desde hace m\u00e1s de seis meses. La evidencia sugiere que el trabajo en la botnet comenz\u00f3 un a\u00f1o antes, cuando el autor clon\u00f3 el repositorio MHDDoS de GitHub.<\/p>\n<p>\u00abSeg\u00fan la descripci\u00f3n del marco, el desarrollador de TuxBot construy\u00f3 lo que llamaron una plataforma de marco C2 de nivel profesional con un panel de administraci\u00f3n multiusuario, implementaci\u00f3n automatizada y capacidades de ataque modular\u00bb, dijeron los investigadores Chris Navarrete, Asher Davila y Doel Santos.<\/p>\n<p>El componente del servidor C2 basado en Go utiliza tres puertos TCP diferentes para las conexiones entrantes:<\/p>\n<ul>\n<li>Puerto TCP 1999 (o 31337), que se utiliza para manejar el env\u00edo de comandos cifrados a los bots conectados<\/li>\n<li>Puerto TCP 2222, que presenta un shell interactivo para operadores a trav\u00e9s de SSH<\/li>\n<li>Puerto TCP 9999, que utiliza una interfaz JSON para acceso program\u00e1tico<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh977AeY5sxCPHTIaTVgIEcLRReomDexUUSjpBFCmpQD5zvCToXwO0dnOSd3LW93Ete7jQ_nlqRvrsp_Tg3zEPda3zJd2vJ9bDQR7dH_BeFiAdED2-P-8ZD0r7M3ueVSuipF_BA0pXgqNhQHML18b8lee4fnxgpdrX43biUdZMHEH362rrjNzlZnPY4rUw8\/s1700-e365\/cnc.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh977AeY5sxCPHTIaTVgIEcLRReomDexUUSjpBFCmpQD5zvCToXwO0dnOSd3LW93Ete7jQ_nlqRvrsp_Tg3zEPda3zJd2vJ9bDQR7dH_BeFiAdED2-P-8ZD0r7M3ueVSuipF_BA0pXgqNhQHML18b8lee4fnxgpdrX43biUdZMHEH362rrjNzlZnPY4rUw8\/s1700-e365\/cnc.png\" alt=\"\" border=\"0\" data-original-height=\"700\" data-original-width=\"777\"\/><\/a><\/div>\n<p>Una vez lanzada, la botnet sigue una secuencia de inicializaci\u00f3n predefinida para realizar una serie de acciones:<\/p>\n<ul>\n<li>Carga de la direcci\u00f3n C2 desde una arquitectura de varios niveles con un canal principal y cinco mecanismos alternativos<\/li>\n<li>Configurar protecciones anti-depuraci\u00f3n y anti-VM que verifican la ejecuci\u00f3n de herramientas de an\u00e1lisis<\/li>\n<li>Ocultar su nombre de proceso<\/li>\n<li>Instalando persistencia<\/li>\n<li>Lanzar varios subm\u00f3dulos para montar ataques DDoS, finalizar procesos competitivos, establecer canales C2 a trav\u00e9s de IRC, HTTP, DNS y P2P, ejecutar esc\u00e1neres para Telnet, SSH, HTTP y Android Debug Bridge (ADB), generar un proxy SOCKS5 y ejecutar un marcador de posici\u00f3n de miner\u00eda de criptomonedas.<\/li>\n<\/ul>\n<p>El esc\u00e1ner HTTP dedicado, en particular, puede gestionar hasta 128 conexiones simult\u00e1neas en cualquier momento dado, funcionando con el objetivo de descubrir interfaces web vulnerables. La persistencia, por otro lado, se logra mediante un servicio systemd, entradas cron y un proceso de vigilancia para garantizar que TuxBot permanezca operativo en la m\u00e1quina comprometida.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-1\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEiBxLQDy7VdLze43eMmpRllTXaPKPfB_veNUxQlqIu3-68GBJtegkhDGCqtaiSymOQviROdxln1FSd4zdMp5Jv9jeF1xQxLPc9uo9H7zW2nWHNax0wT0Y8JRj-zyUfbaCLqhxSfQT2sCfhWMBPL6UVgsh5RYVNVxwus_mW_BY9Ptwz3z7iF0_LWOnte-gqg\/s1600\/sy-d-1.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abVarios archivos contienen razonamientos de cadena de pensamiento de LLM sin procesar, dejados palabra por palabra en los comentarios\u00bb, dijo Unit42. \u00abEstos comentarios son el razonamiento interno del LLM mientras trabajaba en las tareas de transferencia. Este razonamiento se completa con autointerrupciones, decisiones y referencias al &#8216;usuario&#8217; (es decir, el desarrollador que solicit\u00f3 el LLM)\u00bb.<\/p>\n<p>Aunque TuxBot v3 Evolution es una botnet en desarrollo, las funciones de trabajo principales, junto con su dependencia de la IA, indican una integraci\u00f3n acelerada de caracter\u00edsticas, al mismo tiempo que permiten que lo que parece ser un solo desarrollador cree un conjunto de herramientas multifac\u00e9tico con m\u00faltiples canales C2, una m\u00e1quina virtual de exploit personalizada y un panel de alquiler de DDoS basado en Go.<\/p>\n<p>\u00abLa infraestructura compartida con Kaitori v3.9 y las herramientas AISURU coloca al operador TuxBot dentro del ecosistema Keksec\u00bb, concluy\u00f3 la Unidad 42. \u00abEste grupo es conocido por ejecutar m\u00faltiples variantes de botnet IoT en paralelo. TuxBot parece ser otra variante en esa cartera. Es una que apunta a ir m\u00e1s all\u00e1 de la bifurcaci\u00f3n Mirai habitual con su C2 cifrado, su DGA y un sistema de explotaci\u00f3n modular, aunque ese sistema a\u00fan no funciona en la versi\u00f3n que recuperamos\u00bb.<\/p>\n<p>La divulgaci\u00f3n se produce tras la aparici\u00f3n de otras dos botnets llamadas RustDuck y AryStinger, que se han dirigido a enrutadores, c\u00e1maras IP, dispositivos Android y servidores mal protegidos para incorporarlos a una red creada para prestar servicios en l\u00ednea fuera de l\u00ednea y realizar reconocimientos.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han revelado detalles de un marco de botnet de Internet de las cosas (IoT) no informado anteriormente denominado TuxBot v3 Evoluci\u00f3n que muestra signos de haber sido desarrollado con la ayuda de un modelo de lenguaje grande (LLM), aunque con resultados no tan exitosos. \u00abSi bien la IA cumpli\u00f3 con su solicitud [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[829,927,24,1430,3802,1095,450,1787,127,3803,3801],"class_list":["post-1582","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-asistido","tag-botnets","tag-cyberdefensa-mx","tag-desarrollo","tag-evolution","tag-iot","tag-llm","tag-muestra","tag-por","tag-signos","tag-tuxbot"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1582","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1582"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1582\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1582"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1582"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1582"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}