VoidLink, a felhőalapú kártevő-keretrendszer, amely a Linuxot célozza meg

  • A VoidLink egy fejlett kártevőirtó keretrendszer Linuxra, amely felhő- és konténerkörnyezetekre lett tervezve.
  • Több mint 30 bővítményt, rootkitet és egy moduláris rendszert tartalmaz a biztonsági rések, az oldalirányú mozgás és a hitelesítő adatok ellopásának megakadályozására.
  • Észleli az AWS, Azure, GCP és más szolgáltatókat, és a viselkedését a Kubernetes, a Docker és a telepített védelmi megoldások alapján módosítja.
  • Kínai anyanyelvű fejlesztőknek tulajdonítják, és a kereskedelmi forgalomban kapható, támadások utáni eszközökre jellemző technikai szintet képvisel.

VoidLink

egy új A semmiből felhőre tervezett Linux kártevő-keretrendszernéven keresztelték meg VoidLinkTechnikai színvonala miatt vonzza a biztonsági elemzők figyelmét, hasonlóan a következőkhöz: Linux kártevő, amely az io_uring használatával rejtőzik el és egyértelműen a modern infrastruktúrákra összpontosít. Az eszköz, amelyet először 2025 végén észleltek, nem hasonlít a hagyományos kártevőcsaládokra: inkább egy komplett, a támadások utáni támadásokat felderítő platformként viselkedik, amelyet arra terveztek, hogy hosszú ideig gyanú nélkül működjön.

Olyan cégek kutatásai, mint a Check Point Research Rámutatnak, hogy a VoidLink Még mindig aktív fejlesztési fázisban van Úgy tűnik, hogy kereskedelmi célra vagy nagyon specifikus klienseknek szánták, nem pedig tömeges kampányokra. Bár eddig nem erősítettek meg tényleges fertőzéseket, a rendelkezésre álló dokumentáció, a modulok szélessége és a kód minősége az elmúlt években elemzett legfejlettebb Linux-fenyegetések közé sorolja, összhangban a korábbi incidensekkel, például az ellátási lánc támadásaival.

VoidLink: egy felhőalapú és konténeres környezetekre tervezett kártevő-keretrendszer

A VoidLink úgy mutatja be magát, mint egy felhőalapú megvalósítás Linux rendszerekhezA felhőalapú infrastruktúrákban és konténerkörnyezetekben stabilan működő keretrendszer egyedi betöltőket, implantátumokat, rootkit-szerű komponenseket és számos bővítményt integrál, amelyek lehetővé teszik az operátorok számára, hogy a képességeit az egyes célokhoz és a művelet szakaszához igazítsák.

A platform magját elsősorban a következők alkotják: olyan nyelvek, mint a Zig, a Go és a CEz megkönnyíti a hordozhatóságát és a teljesítményét több disztribúción keresztül. A belső architektúra egy saját fejlesztésű plugin API körül forog, amelyet olyan megközelítések ihlettek, mint a Cobalt Strike Beacon Object Files, amely lehetővé teszi a modulok memóriába töltését és a funkciók bővítését anélkül, hogy minden alkalommal új bináris fájlokat kellene telepíteni.

A műszaki elemzés szerint a moduláris kialakítás teszi lehetővé a VoidLink funkcionalitását. menet közben frissül vagy módosulKépességek hozzáadása vagy eltávolítása a művelet igényei szerint: az egyszerű felderítő feladatoktól a folyamatos kémkedési tevékenységekig vagy az ellátási lánc elleni potenciális támadásokig.

Felhőszolgáltatók és környezetek intelligens észlelése

Az egyik dolog, ami a szakembereket leginkább aggasztja, a VoidLink azon képessége, hogy azonosítsa a környezetet, amelyben futAz implantátum ellenőrzi, hogy Docker konténerben vagy Kubernetes podban található-e, és lekérdezi a példány metaadatait az alapul szolgáló felhőszolgáltató meghatározásához.

A keretrendszer által elismert szolgáltatások a következők: Amazon Web Services (AWS), Google Cloud Platform (GCP), Microsoft Azure, Alibaba Cloud és Tencent CloudMivel a kódban már láthatóak a tervek a más szolgáltatókkal, például a Huawei Clouddal, a DigitalOceannal vagy a Vultrral való kompatibilitás növelésére, a rendszer a talált információk alapján módosítja viselkedését és aktivált moduljait a kitettség minimalizálása érdekében.

Ez a profilalkotási képesség kiterjed a gazdarendszerre is: VoidLink Részletes információkat gyűjt a kernelről, a hipervizorról, a folyamatokról és a hálózat állapotáról.Ezenkívül ellenőrzi a végpont-észlelési és -válasz (EDR) megoldások, a kernel-keményítő intézkedések és a monitorozó eszközök meglétét, amelyek felfedhetik az aktivitását, ezért ajánlott ezeket használni. rootkitek szkennelésére szolgáló eszközök a forenzikus elemzésben.

A VoidLink moduláris architektúrája és bővítményrendszere

A keretrendszer lelke egy központi koordinátor, amely a parancsnoki és irányítási (C2) kommunikációt kezeli és elosztja a feladatokat a különböző modulok között. Több tucatnyi, közvetlenül a memóriába töltött és ELF objektumként megvalósított bővítmény támaszkodik erre a magra, amelyek rendszerhívásokon keresztül kommunikálnak a belső API-val.

Az elemzett verziók a következőket használják: alapértelmezés szerint 35 és 37 bővítmény közöttEzek a funkciók kategóriákba vannak csoportosítva, mint például a felderítés, az oldalirányú mozgás, a perzisztencia, a forenzika elleni védelem, a konténer- és felhőkezelés, valamint a hitelesítő adatok ellopásának megakadályozása. Ez a struktúra teszi a VoidLinket valódi utólagos Linux platformmá, amely egyenértékű a penetrációs tesztelésben használt professzionális eszközökkel.

Egy memórián belüli bővítményrendszer kiválasztása, valamint az új bináris fájlok lemezre írásának hiánya a funkciók hozzáadásához lehetővé teszi jelentősen csökkenteni az elkötelezett csapatokra nehezedő lábnyomot és bonyolítja a forenzikus elemzők és a fájlalapú felderítési megoldások munkáját.

Webes panel távoli vezérléshez és build létrehozásához

A VoidLink operátoroknak van egy webről elérhető kezelőpanelA modern technológiák, mint például a React felhasználásával kifejlesztett konzol lehetővé teszi a felhasználók számára a teljes behatolási életciklus kezelését. Kínai nyelven dokumentált, lehetővé teszi az implantátum testreszabott verzióinak létrehozását, a feladatok kiosztását, a bővítmények feltöltését és letöltését, valamint a feltört rendszereken lévő fájlok kezelését.

Ezen a panelen keresztül a támadók a támadás különböző fázisainak összehangolásaA környezet kezdeti felderítése, a perzisztencia megteremtése, gépek közötti oldalirányú mozgás, kitérési technikák alkalmazása és nyomok eltávolítása. A panel integrálja a működési paraméterek menet közbeni módosítására szolgáló opciókat, például a kommunikációs intervallumokat, a lopakodási szintet vagy a parancsnoki infrastruktúrához való csatlakozás módjait.

Ez a megközelítés, amely inkább egy kereskedelmi termékre, mint egy egyszerű egyszeri rosszindulatú programra hasonlít, megerősíti azt a hipotézist, hogy a VoidLink Szolgáltatásként vagy igény szerinti keretrendszerként is kínálható., ahelyett, hogy egyetlen csoport kizárólagos használatára szolgáló eszköz lenne.

A VoidLink több parancs- és vezérlőcsatornát használ

A támadók infrastruktúrájával való kommunikációhoz a VoidLink a következőket használja: számos C2 protokollEz rugalmasságot biztosít a különböző hálózati forgatókönyvekhez és megfigyelési szintekhez való alkalmazkodáshoz. A támogatott csatornák közé tartozik a hagyományos HTTP és HTTPS, a WebSocket, az ICMP, sőt még a DNS-en keresztüli alagutak is.

Ezekre a hagyományos protokollokra egy saját titkosítási réteget helyeznek el, az úgynevezett "Ürességfolyam"Ez a forgalom elrejtésére és a legitim webes kérésekhez vagy API-hívásokhoz való hasonlítására tervezett obfuszkálás megnehezíti a forgalomalapú biztonsági megoldások számára az egyszerű aláírásokkal rendelkező rendellenes minták észlelését.

Ennek a rugalmasságnak köszönhetően a kezelők választhatnak diszkrétebb kommunikációs konfigurációka jelzőküldések intervallumainak meghosszabbításával vagy ritkább csatornák, például az ICMP használatával, amikor a környezet szigorúbb hálózati ellenőrzésekkel rendelkezik.

Rootkitek és fejlett rejtőzködési technikák

A VoidLink számos modult tartalmaz Linux kernelhez adaptált rootkit funkciók amely a feltört gépen fut. A verziótól és az elérhető képességektől függően különböző technikákat használhat tevékenységének elrejtésére: injekciózás LD_PRELOAD-on keresztül, betölthető kernel modulok (LKM) vagy eBPF-alapú rootkitek, ahogyan azt a közelmúltbeli fenyegetéseknél is megfigyelték, mint például a rotajakiro, systemd-nek álcázva.

Ezek az összetevők lehetővé teszik elrejtheti a folyamatokat, fájlokat, hálózati socketeket és magát a rootkitet isA rendszergazdák és a felügyeleti eszközök számára látható jelek minimalizálása. A megfelelő modul kiválasztása a rendszer jellemzőinek elemzése után történik, optimalizálva mind a kompatibilitást, mind a teljesítményt.

Ezen technikák memórián belüli betöltőrendszerrel és konténerkörnyezetekben való működés képességével kombinálva a keretrendszer Nagyon diszkrét jelenlétet tud fenntartani.még a nagy forgalmú vagy egyszerre több alkalmazást futtató szervereken is.

VoidLink bővítmények a felismeréshez, a kitartáshoz és az oldalirányú mozgáshoz

A bővítmények kiterjedt katalógusában azok emelkednek ki, amelyek a következőkre összpontosítanak. környezeti értékelés és információgyűjtésEzek a modulok adatokat gyűjtenek a felhasználókról, az aktív folyamatokról, a hálózati topológiáról, a közzétett szolgáltatásokról, valamint a jelen lévő konténerek és orkestrátorok jellemzőiről.

Más bővítmények erre a célra készültek A perzisztencia fenntartása Linux rendszerekenEz magában foglalja a dinamikus betöltő visszaéléseitől az ütemezett cron feladatok létrehozásán át a rendszerszolgáltatások módosításáig terjedő módszerek használatát. Ezekkel a technikákkal az implantátum túléli az újraindításokat és a konfigurációs változtatások mérséklését további behatolások nélkül.

Az oldalirányú mozgást illetően a VoidLink a következőket tartalmazza: SSH-n keresztüli terjesztésre szolgáló eszközökEz a képesség lehetővé teszi alagutak létrehozását, porttovábbítást és távoli shell-ek létrehozását, amelyek megkönnyítik a gépek közötti zökkenőmentes kapcsolatot. Ez a képesség különösen releváns az európai mikroszolgáltatás-architektúrájú infrastruktúrákban, ahol számos SSH-n és belső hálózatokon keresztül csatlakoztatott csomópont gyakori.

Hitelesítő adatok ellopása és a fejlesztőkre való összpontosítás

A keretrendszer jelentős része arra szolgál, hogy hitelesítő adatok és titkok kinyeréseEz magában foglalja a felhőszolgáltatásokból származó adatokat, valamint a fejlesztői és operatív csapatok által naponta használt eszközöket. A gyűjtőbővítmények képesek SSH-kulcsokat, Git-hitelesítő adatokat, hozzáférési tokeneket, API-kulcsokat, helyi jelszavakat és akár webböngészők által tárolt adatokat is lekérni.

Ez az útmutató biztosítja, hogy a VoidLink üzemeltetői a következőkkel rendelkezzenek: kiemelt célpont a fejlesztők, rendszergazdák és DevOps személyzet számáraHozzáférés, amely jellemzően kritikus kódtárakba és menedzsment irányítópultokhoz biztosít hozzáférést. Európai szempontból ez a fajta fenyegetés illeszkedik az ipari kémkedés vagy a szoftverellátási lánc elleni támadások előkészítésének forgatókönyveibe.

A hitelesítő adatok bővítményei mellett a keretrendszer a következőket is biztosítja: Kubernetes és Docker specifikus modulokEzek az eszközök képesek klaszterek felsorolására, hibás konfigurációk észlelésére, konténer-escape-ek megkísérlésére és túlzott engedélyek keresésére. Ily módon a kezdetben korlátozott hozzáférés sokkal szélesebb körű kontrollá fejlődhet a szervezet felhőkörnyezete felett.

Kriminalisztikai és automatizált kijátszási mechanizmusok

A VoidLink nemcsak beszivárogni akar, hanem eltöröljék tetteik nyomátAz anti-forenzikus bővítményei olyan funkciókat tartalmaznak, amelyekkel szerkeszthetők vagy törölhetők a naplóbejegyzések, tisztíthatók a shell előzmények, és manipulálhatók a fájlok időbélyegei (időbélyegzés), ami megnehezíti a történtek későbbi elemzését.

Az implantátum magában foglalja a elemzés és tisztítás elleni védelmi mechanizmusokKépes észlelni a hibakeresők és a fejlett monitorozó eszközök jelenlétét, ellenőrizni saját kódjának integritását, és megtalálni a monitorozásra utaló potenciális horgokat. Ha manipulációra utaló jeleket észlel, képes önmegsemmisítésre, és tisztító rutinokat indítani, amelyek eltávolítják a fájlokat és a tevékenységének nyomait.

Egy különösen feltűnő elem a következő használata: önmódosító kód futásidejű titkosítássalA program bizonyos részeit csak szükség esetén dekódolja vissza, és használaton kívül újra titkosítja, ami bonyolítja a memóriaelemző megoldások feladatát, és csökkenti azt az ablakot, amelyben a rosszindulatú tartalom látható egyszerű szövegként.

Kockázatértékelés a telepített védelmi mechanizmusok alapján

A keretrendszer egy a biztonsági környezet átfogó profilalkotása minden egyes feltört gépen. Felsorolja a telepített védelmi termékeket, a kernel-keményítő technológiákat és a felügyeleti intézkedéseket, és ezekből az információkból kiszámít egyfajta kockázati pontszámot, amely irányítja a viselkedését.

Ha azt észleli, hogy a rendszer erősen védett, a VoidLink képes lassítson le bizonyos tevékenységeketpéldául portszkennelést vagy a C2 szerverrel folytatott kommunikációt, és válasszon kevésbé zajos technikákat. Az alacsonyabb kockázatúnak tekintett környezetekben a keretrendszer agresszívabban működhet, a sebességet helyezve előtérbe a teljes rejtőzködéssel szemben.

Ez az alkalmazkodási képesség automatikusan illeszkedik a kitűzött célhoz, automatizálja az elkerülési feladatokat a lehető legnagyobb mértékbenlehetővé téve az operátorok számára, hogy több időt töltsenek a célok meghatározásával, és kevesebbet a műszaki paraméterek manuális beállításával az egyes környezetekhez igazítva.

A VoidLink eredete és a projekt hozzárendelése

Az elemzők által összegyűjtött bizonyítékok azt mutatják, hogy A VoidLinket állítólag egy kínaiul beszélő csapat fejlesztette.A webes panel felületének helye, a kódban található bizonyos megjegyzések és a megfigyelt optimalizálások ebbe az irányba mutatnak, bár – ahogy az az ilyen típusú kutatásokban szokásos – ez nem egyértelmű hivatkozás.

A fejlesztés minősége, a több modern nyelv használata és a jelenlegi webes keretrendszerek integrációja arra utal, hogy Magas szintű programozási tapasztalat és az operációs rendszerek bonyolultságának mélyreható ismereteMindez megerősíti azt az elképzelést, hogy a projekt túlmutat egy elszigetelt kísérleten, és egy idővel fenntartott professzionális platform felé halad.

Ezzel párhuzamosan az a tény, hogy még nem dokumentálták őket nagyszabású aktív fertőzési kampányok Ez alátámasztja azt a hipotézist, hogy a keretrendszer tesztelési fázisban van, nagyon korlátozott hozzáférésű modellek keretében kínálják, vagy csak nagyon célzott műveletekben használják, ami megnehezíti az észlelését Európában és más régiókban.

A VoidLink megjelenése megerősíti ezt A Linux és felhőalapú környezeteket célzó rosszindulatú programok kifinomultsága rohamosan fejlődik.Közeledik az érett modellek szintjéhez, amelyeket a közelmúltig elsősorban a Windows támadó eszközeiben láthattunk. Moduláris architektúrája, az automatikus megkerülésre helyezett hangsúly, valamint a hitelesítő adatokra és konténerekre való összpontosítása olyan fenyegetést jelent, amelyet minden felhőalapú infrastruktúrával rendelkező szervezetnek, mind Spanyolországban, mind Európa többi részén, nagyon komolyan kell vennie.

IT biztonság
Kapcsolódó cikk:
Irányelvek a GNU / Linux rosszindulatú programokkal szembeni védelméről

Hozzáadás előnyben részesített forrásként