ToxNetV2: Botnet Linux guiado por IA


ToxNetV2 es una variante de botnet para Linux que ilustra cómo la inteligencia artificial puede integrarse en operaciones maliciosas reales sin llegar a autonomía total. En lugar de usar un modelo solo para generar texto, el software malicioso envía datos del sistema y del propio botnet a un servicio de IA (en este caso, un modelo GLM a través de NVIDIA NIM) y convierte respuestas seleccionadas en propuestas de acciones operativas. Estas propuestas se colocan en una cola y requieren la aprobación de un operador autenticado antes de ejecutarse mediante el comando aiexec.

El malware está diseñado para arquitecturas AArch64 (ARM64) y emplea una estructura peer-to-peer para su comando y control. Su conjunto de capacidades cubre gestión de hosts, escaneo de red, rutinas de autorreplicación y 17 lanzadores de ataques de red. El escaneo y la propagación involucran protocolos como HTTP, Telnet y SSH, lo que pone en riesgo dispositivos y servidores expuestos con configuraciones débiles o sin parches. La versión puede ejecutarse como controlador o como bot ordinario: los bots realizan las tareas de escaneo y ataque mientras que el controlador recopila el estado del grupo y contexto operacional (por ejemplo, procesos en ejecución, carga de CPU, uso de memoria y disco) y lo incorpora en las consultas al modelo.

Un aspecto crítico descubierto por analistas es la inclusión de prompts operacionales y un jailbreak preconfigurado (ENI/VEIL) para reducir rechazos del modelo y obtener salidas utilizables. Cuando el modelo devuelve un registro estructurado ACTION, el malware lo parsea y crea una tarea pendiente (por ejemplo, ejecutar comandos locales, enviar comandos remotos por SSH como root, crear archivos, actualizar configuraciones o compilar código local fijo). No obstante, el mecanismo exige intervención humana para ejecutar cambios de alto impacto: no hay evidencia de que el malware evalúe, escriba, compile, distribuya y reemplace bots de forma autónoma. Algunas operaciones de bajo impacto (registros, actualizaciones de memoria y cambios de estado) pueden ejecutarse automáticamente como parte de comprobaciones de salud.

La amenaza real sigue siendo la exposición por servicios abiertos, credenciales débiles y equipos en el borde sin parchear. Para detectar o mitigar este tipo de botnet asistida por IA, es recomendable vigilar conexiones salientes a servicios de IA, actividad SSH inesperada, aparición de nuevos archivos y ejecuciones de comandos tras chequeos automáticos de salud. Separar redes de gestión, restringir acceso root por SSH y revisar regularmente logs de autenticación y conexiones salientes reduce la probabilidad de expansión.

Versiones Afectadas

Plataformas afectadas: Linux AArch64 (ARM64)

Recomendaciones

Recomendación Descripción
Monitorear ejecución de comandos Detectar ejecuciones sospechosas de aiexec, shells y comandos no habituales.
Restringir conexiones salientes Limitar conexiones desde servidores Linux hacia servicios de IA externos no autorizados.
Monitorear APIs de IA Identificar comunicaciones con servicios de IA desde equipos que no deberían utilizarlos.
Aplicar mínimo privilegio Reducir los permisos de cuentas y procesos para limitar el impacto ante una posible intrusión.
Detectar actividad de botnet Correlacionar procesos, conexiones periódicas y tráfico hacia infraestructura externa sospechosa.
Mantener Linux actualizado Aplicar parches de seguridad y eliminar servicios y paquetes innecesarios.

Taxonomía

Taxonomía Clasificación
Tipo de amenaza Botnet / Malware
Plataforma Linux ARM64 (AArch64)
Uso de IA LLM para asistencia operativa
Ejecución Comandos mediante aiexec
MITRE ATT&CK T1059 – Command and Scripting Interpreter
Táctica Execution
Interacción humana Requiere aprobación del operador

Referencias

https://cybersecuritynews.com/toxnetv2-linux-botnet/

https://www.joesecurity.org/blog/6764463444623599134

 

 

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios