VoidLink, det cloud-native malware-framework, der er rettet mod Linux

  • VoidLink er et avanceret malware-framework til Linux rettet mod cloud- og containermiljøer
  • Det inkluderer mere end 30 plugins, rootkits og et modulært system til persistens, lateral bevægelse og tyveri af legitimationsoplysninger.
  • Den registrerer AWS, Azure, GCP og andre udbydere og justerer sin adfærd baseret på Kubernetes, Docker og installerede forsvarssystemer.
  • Det tilskrives kinesisktalende udviklere og udviser et teknisk niveau, der er typisk for kommercielle værktøjer efter udnyttelse.

VoidLink

En ny Linux malware-framework designet fra bunden til skyen, døbt som VoidLinkDet tiltrækker sig sikkerhedsanalytikeres opmærksomhed på grund af dets tekniske niveau, svarende til Linux-malware, der skjuler sig ved hjælp af io_uring og dens fokus er tydeligvis rettet mod moderne infrastrukturer. Værktøjet, der først blev opdaget i slutningen af ​​2025, ligner ikke traditionelle malware-familier: det opfører sig mere som en komplet platform efter udnyttelse, der er designet til at fungere i lange perioder uden at vække mistanke.

Forskning foretaget af firmaer som Check Point Research De påpeger, at VoidLink Det er stadig i den aktive udviklingsfase Det ser ud til at være beregnet til kommerciel brug eller meget specifikke klienter, snarere end massekampagner. Selvom der ikke er bekræftet faktiske infektioner indtil videre, placerer den tilgængelige dokumentation, bredden af ​​moduler og kvaliteten af ​​koden den blandt de mest avancerede Linux-trusler, der er analyseret i de senere år, i overensstemmelse med tidligere hændelser såsom angreb i forsyningskæden.

VoidLink: et malware-framework designet til skyen og containere

VoidLink præsenterer sig selv som en Cloud-first implementering til Linux-systemerFrameworket er designet til at fungere stabilt i cloudbaserede infrastrukturer og containermiljøer og integrerer brugerdefinerede loadere, implantater, rootkit-lignende komponenter og en bred vifte af plugins, der giver operatører mulighed for at justere dets funktioner i henhold til hvert mål og operationens fase.

Kernen i platformen er primært bygget i sprog som Zig, Go og CDette letter dens portabilitet og ydeevne på tværs af flere distributioner. Den interne arkitektur drejer sig om en proprietær plugin-API, inspireret af tilgange som Cobalt Strikes Beacon Object Files, som tillader indlæsning af moduler i hukommelsen og udvidelse af funktionalitet uden at skulle implementere nye binære filer hver gang.

Ifølge den tekniske analyse muliggør det modulære design VoidLinks funktionalitet. opdateres eller ændres 'undervejs'Tilføjelse eller fjernelse af kapaciteter efter operationens behov: fra simple rekognosceringsopgaver til kontinuerlige spionageaktiviteter eller potentielle angreb på forsyningskæden.

Intelligent detektion af cloududbydere og -miljøer

Et af de punkter, der bekymrer specialister mest, er VoidLinks evne til at identificere det miljø, hvori den kørerImplantatet kontrollerer, om det er inde i en Docker-container eller en Kubernetes-pod, og forespørger instansmetadataene for at bestemme den underliggende cloududbyder.

De tjenester, som rammen anerkender, omfatter: Amazon Web Services (AWS), Google Cloud Platform (GCP), Microsoft Azure, Alibaba Cloud og Tencent CloudMed planer allerede synlige i koden om at tilføje kompatibilitet med andre udbydere som Huawei Cloud, DigitalOcean eller Vultr, tilpasser den sin adfærd og de moduler, den aktiverer, baseret på, hvad den finder, for at minimere eksponering.

Denne profileringsfunktion strækker sig også til værtssystemet: VoidLink Den indsamler detaljerede oplysninger om kernen, hypervisoren, processerne og netværkets tilstand.Den kontrollerer også for tilstedeværelsen af ​​Endpoint Detection and Response (EDR)-løsninger, kernehærdningsforanstaltninger og overvågningsværktøjer, der kan afsløre dens aktivitet, hvorfor det anbefales at bruge Værktøjer til scanning af rootkits i retsmedicinsk analyse.

VoidLinks modulære arkitektur og plugin-system

Kernen i rammen er en central orkestrator, der styrer kommando- og kontrolkommunikation (C2) og distribuerer opgaver til de forskellige moduler. Snesevis af plugins, der indlæses direkte i hukommelsen og implementeres som ELF-objekter, der interagerer med den interne API via systemkald, er afhængige af denne kerne.

De analyserede versioner bruger mellem 35 og 37 plugins som standardDisse funktioner er grupperet i kategorier som rekognoscering, lateral bevægelse, persistens, anti-forensics, container- og cloud-administration og tyveri af legitimationsoplysninger. Denne struktur gør VoidLink til en ægte post-exploitation-platform til Linux, på niveau med professionelle værktøjer, der bruges i penetrationstest.

Valg af et in-memory plugin-system, sammen med fraværet af behov for at skrive nye binære filer til disken for at tilføje funktioner, giver mulighed for reducere fodaftrykket på engagerede teams betydeligt og komplicerer arbejdet for retsmedicinske analytikere og filbaserede detektionsløsninger.

Webpanel til fjernbetjening og build-oprettelse

VoidLink-operatører har en webtilgængeligt kontrolpanelDenne konsol, der er udviklet ved hjælp af moderne teknologier som React, giver brugerne mulighed for at administrere hele indtrængningslivscyklussen. Den er dokumenteret på kinesisk og muliggør oprettelse af tilpassede versioner af implantatet, tildeling af opgaver, upload og download af plugins og administration af filer på kompromitterede systemer.

Gennem dette panel kan angribere orkestrere de forskellige faser af angrebetIndledende rekognoscering af miljøet, etablering af persistens, lateral bevægelse mellem maskiner, brug af undvigelsesteknikker og rydning af spor. Panelet integrerer muligheder for at ændre operationelle parametre undervejs, såsom kommunikationsintervaller, stealth-niveau eller metoder til at oprette forbindelse til kommandoinfrastrukturen.

Denne tilgang, der minder mere om et kommercielt produkt end en simpel engangsmalware, forstærker hypotesen om, at VoidLink Det kan tilbydes som en tjeneste eller som et on-demand-framework.i stedet for at være et værktøj til udelukkende brug for en enkelt gruppe.

VoidLink bruger flere kommando- og kontrolkanaler

For at kommunikere med angribernes infrastruktur bruger VoidLink flere C2-protokollerDette giver fleksibilitet til at tilpasse sig forskellige netværksscenarier og overvågningsniveauer. Understøttede kanaler omfatter traditionel HTTP og HTTPS, WebSocket, ICMP og endda tunneler over DNS.

Oven på disse konventionelle protokoller er der lagt et lag af sin egen kryptering, kendt som "VoidStream"Denne tilsløring, der er designet til at skjule trafik og få den til at ligne legitime webanmodninger eller API-kald, gør det vanskeligt for trafikbaserede sikkerhedsløsninger at opdage unormale mønstre med simple signaturer.

Takket være denne fleksibilitet kan operatører vælge at mere diskrete kommunikationskonfigurationerved at forlænge beaconing-intervallerne eller bruge mindre almindelige kanaler såsom ICMP, når miljøet har strengere netværkskontroller.

Rootkits og avancerede skjulningsteknikker

VoidLink indeholder flere moduler med rootkit-funktioner tilpasset Linux-kernen som kører på den kompromitterede maskine. Afhængigt af versionen og de tilgængelige funktioner kan den bruge forskellige teknikker til at skjule sin aktivitet: injektion via LD_PRELOAD, indlæsbare kernemoduler (LKM) eller eBPF-baserede rootkits, som set i nylige trusler som f.eks. rotajakiro, forklædt som systemd.

Disse komponenter tillader skjul processer, filer, netværkssockets og endda selve rootkittetminimerer synlige tegn for administratorer og overvågningsværktøjer. Det passende modul vælges efter analyse af systemkarakteristika, hvor både kompatibilitet og ydeevne optimeres.

Ved at kombinere disse teknikker med et in-memory indlæsningssystem og evnen til at operere i containermiljøer, er frameworket Den formår at opretholde en meget diskret tilstedeværelse.selv på servere med høj aktivitet eller med flere applikationer, der kører samtidigt.

VoidLink-plugins til genkendelse, persistens og lateral bevægelse

Inden for det omfattende katalog af plugins skiller dem, der fokuseres på, sig ud. miljøvurdering og informationsindsamlingDisse moduler indhenter data om brugere, aktive processer, netværkstopologi, eksponerede tjenester og karakteristika for de tilstedeværende containere og orkestratorer.

Andre plugins er rettet mod Opretholdelse af persistens i Linux-systemerDette involverer brug af metoder lige fra dynamisk loader-misbrug til oprettelse af planlagte cron-job eller ændring af systemtjenester. Med disse teknikker kan implantatet overleve genstarter og moderate konfigurationsændringer uden at kræve yderligere indtrængen.

Med hensyn til lateral bevægelse inkluderer VoidLink værktøjer til udbredelse via SSHDenne funktion muliggør oprettelse af tunneler, port forwarding og etablering af eksterne shells, der muliggør problemfri forbindelse mellem maskiner. Denne funktion er især relevant i europæiske infrastrukturer med microservices-arkitekturer, hvor adskillige noder forbundet via SSH og interne netværk er almindelige.

Tyveri af legitimationsoplysninger og fokus på udviklere

En betydelig del af rammen er dedikeret til udtrækning af legitimationsoplysninger og hemmelighederDette omfatter data fra cloud-tjenester samt værktøjer, der bruges dagligt af udviklings- og driftsteams. Indsamlings-plugins kan hente SSH-nøgler, Git-legitimationsoplysninger, adgangstokens, API-nøgler, lokale adgangskoder og endda data, der er gemt af webbrowsere.

Denne vejledning har til formål at sikre, at VoidLink-operatører har så meget som muligt prioriteret mål for udviklere, systemadministratorer og DevOps-personaleAdgang, som typisk giver adgang til kritiske kodelagre og administrationsdashboards. Fra et europæisk perspektiv passer denne type trussel til scenarier med industrispionage eller forberedelse af angreb på softwareforsyningskæden.

Ud over plugins til legitimationsoplysninger tilbyder frameworket specifikke moduler til Kubernetes og DockerDisse værktøjer er i stand til at opregne klynger, detektere fejlkonfigurationer, forsøge container-escapes og søge efter overdrevne tilladelser. På denne måde kan initialt begrænset adgang udvikle sig til meget bredere kontrol over en organisations cloud-miljø.

Anti-retsmedicinske og automatiserede undvigelsesmekanismer

VoidLink søger ikke kun at infiltrere, men også slette sporene af deres handlingerDens anti-forensiske plugins inkluderer funktioner til at redigere eller slette logposter, rense shell-historik og manipulere filtidsstempler (timestomping), hvilket gør efterfølgende analyse af, hvad der skete, vanskeligere.

Implantatet indeholder også beskyttelsesmekanismer mod analyse og udrensningDen kan registrere tilstedeværelsen af ​​debuggere og avancerede overvågningsværktøjer, kontrollere integriteten af ​​sin egen kode og lokalisere potentielle hooks, der indikerer, at den overvåges. Hvis den identificerer tegn på manipulation, kan den selvdestruere og udløse oprydningsrutiner, der fjerner filer og spor af dens aktivitet.

Et særligt iøjnefaldende element er brugen af selvmodificerende kode med runtime-krypteringVisse dele af programmet dekrypteres kun, når det er nødvendigt, og krypteres igen, når de ikke er i brug, hvilket komplicerer opgaven med hukommelsesanalyseløsninger og reducerer det vindue, hvor skadeligt indhold er synligt i klartekst.

Risikovurdering baseret på installerede forsvarsværker

Rammen udfører en omfattende profilering af sikkerhedsmiljøet på hver kompromitteret maskine. Den viser installerede beskyttelsesprodukter, kernehærdningsteknologier og overvågningsforanstaltninger, og ud fra disse oplysninger beregner den en slags risikoscore, der styrer dens adfærd.

Hvis den registrerer, at systemet er stærkt beskyttet, kan VoidLink sænke tempoet i visse aktivitetersåsom portscanninger eller kommunikation til C2-serveren, og vælge mindre støjende teknikker. I miljøer, der anses for at have lavere risiko, kan frameworket fungere mere aggressivt og prioritere hastighed frem for absolut stealth.

Denne evne til at tilpasse sig passer automatisk med det erklærede mål om automatisere undvigelsesopgaver så meget som muligthvilket giver operatørerne mulighed for at bruge mere tid på at beslutte mål og mindre tid på manuelt at justere tekniske parametre for hvert specifikt miljø.

Oprindelsen af ​​VoidLink og projektattribution

De beviser, som analytikerne har indsamlet, tyder på, at VoidLink blev angiveligt udviklet af et kinesisktalende teamPlaceringen af ​​webpanelets brugerflade, visse kommentarer i koden og de observerede optimeringer peger i den retning, selvom det, som det er sædvanligt i denne type forskning, ikke er en endelig tilskrivning.

Udviklingens kvalitet, brugen af ​​flere moderne sprog og integrationen af ​​nuværende webframeworks tyder på Høj programmeringserfaring og dybdegående kendskab til operativsystemers finesserAlt dette forstærker ideen om, at projektet går ud over et isoleret eksperiment og nærmer sig en professionel platform, der er vedligeholdt over tid.

Parallelt med det faktum, at de endnu ikke er blevet dokumenteret storstilede aktive infektionskampagner Dette understøtter hypotesen om, at rammeværket er i testfasen, tilbydes under modeller med meget begrænset adgang, eller kun bruges i meget målrettede operationer, hvilket gør det vanskeligt at opdage i Europa og andre regioner.

Udseendet af VoidLink bekræfter det Malware, der er rettet mod Linux og cloud-miljøer, udvikler sig hurtigt.Den nærmer sig niveauet af modne modeller, der indtil for nylig primært blev set i offensive værktøjer til Windows. Dens modulære arkitektur, vægtning af automatiseret undvigelse og fokus på legitimationsoplysninger og containere gør den til en trussel, som enhver organisation med cloudbaseret infrastruktur, både i Spanien og resten af ​​Europa, skal tage meget alvorligt.

IT-sikkerhed
Relateret artikel:
Retningslinjer for beskyttelse af GNU / Linux mod malware

Tilføj som foretrukken kilde i Google