
egy új A semmiből felhőre tervezett Linux kártevő-keretrendszernéven keresztelték meg VoidLinkTechnikai színvonala miatt vonzza a biztonsági elemzők figyelmét, hasonlóan a következőkhöz: Linux kártevő, amely az io_uring használatával rejtőzik el és egyértelműen a modern infrastruktúrákra összpontosít. Az eszköz, amelyet először 2025 végén észleltek, nem hasonlít a hagyományos kártevőcsaládokra: inkább egy komplett, a támadások utáni támadásokat felderítő platformként viselkedik, amelyet arra terveztek, hogy hosszú ideig gyanú nélkül működjön.
Olyan cégek kutatásai, mint a Check Point Research Rámutatnak, hogy a VoidLink Még mindig aktív fejlesztési fázisban van Úgy tűnik, hogy kereskedelmi célra vagy nagyon specifikus klienseknek szánták, nem pedig tömeges kampányokra. Bár eddig nem erősítettek meg tényleges fertőzéseket, a rendelkezésre álló dokumentáció, a modulok szélessége és a kód minősége az elmúlt években elemzett legfejlettebb Linux-fenyegetések közé sorolja, összhangban a korábbi incidensekkel, például az ellátási lánc támadásaival.
VoidLink: egy felhőalapú és konténeres környezetekre tervezett kártevő-keretrendszer
A VoidLink úgy mutatja be magát, mint egy felhőalapú megvalósítás Linux rendszerekhezA felhőalapú infrastruktúrákban és konténerkörnyezetekben stabilan működő keretrendszer egyedi betöltőket, implantátumokat, rootkit-szerű komponenseket és számos bővítményt integrál, amelyek lehetővé teszik az operátorok számára, hogy a képességeit az egyes célokhoz és a művelet szakaszához igazítsák.
A platform magját elsősorban a következők alkotják: olyan nyelvek, mint a Zig, a Go és a CEz megkönnyíti a hordozhatóságát és a teljesítményét több disztribúción keresztül. A belső architektúra egy saját fejlesztésű plugin API körül forog, amelyet olyan megközelítések ihlettek, mint a Cobalt Strike Beacon Object Files, amely lehetővé teszi a modulok memóriába töltését és a funkciók bővítését anélkül, hogy minden alkalommal új bináris fájlokat kellene telepíteni.
A műszaki elemzés szerint a moduláris kialakítás teszi lehetővé a VoidLink funkcionalitását. menet közben frissül vagy módosulKépességek hozzáadása vagy eltávolítása a művelet igényei szerint: az egyszerű felderítő feladatoktól a folyamatos kémkedési tevékenységekig vagy az ellátási lánc elleni potenciális támadásokig.
Felhőszolgáltatók és környezetek intelligens észlelése
Az egyik dolog, ami a szakembereket leginkább aggasztja, a VoidLink azon képessége, hogy azonosítsa a környezetet, amelyben futAz implantátum ellenőrzi, hogy Docker konténerben vagy Kubernetes podban található-e, és lekérdezi a példány metaadatait az alapul szolgáló felhőszolgáltató meghatározásához.
A keretrendszer által elismert szolgáltatások a következők: Amazon Web Services (AWS), Google Cloud Platform (GCP), Microsoft Azure, Alibaba Cloud és Tencent CloudMivel a kódban már láthatóak a tervek a más szolgáltatókkal, például a Huawei Clouddal, a DigitalOceannal vagy a Vultrral való kompatibilitás növelésére, a rendszer a talált információk alapján módosítja viselkedését és aktivált moduljait a kitettség minimalizálása érdekében.
Ez a profilalkotási képesség kiterjed a gazdarendszerre is: VoidLink Részletes információkat gyűjt a kernelről, a hipervizorról, a folyamatokról és a hálózat állapotáról.Ezenkívül ellenőrzi a végpont-észlelési és -válasz (EDR) megoldások, a kernel-keményítő intézkedések és a monitorozó eszközök meglétét, amelyek felfedhetik az aktivitását, ezért ajánlott ezeket használni. rootkitek szkennelésére szolgáló eszközök a forenzikus elemzésben.
A VoidLink moduláris architektúrája és bővítményrendszere
A keretrendszer lelke egy központi koordinátor, amely a parancsnoki és irányítási (C2) kommunikációt kezeli és elosztja a feladatokat a különböző modulok között. Több tucatnyi, közvetlenül a memóriába töltött és ELF objektumként megvalósított bővítmény támaszkodik erre a magra, amelyek rendszerhívásokon keresztül kommunikálnak a belső API-val.
Az elemzett verziók a következőket használják: alapértelmezés szerint 35 és 37 bővítmény közöttEzek a funkciók kategóriákba vannak csoportosítva, mint például a felderítés, az oldalirányú mozgás, a perzisztencia, a forenzika elleni védelem, a konténer- és felhőkezelés, valamint a hitelesítő adatok ellopásának megakadályozása. Ez a struktúra teszi a VoidLinket valódi utólagos Linux platformmá, amely egyenértékű a penetrációs tesztelésben használt professzionális eszközökkel.
Egy memórián belüli bővítményrendszer kiválasztása, valamint az új bináris fájlok lemezre írásának hiánya a funkciók hozzáadásához lehetővé teszi jelentősen csökkenteni az elkötelezett csapatokra nehezedő lábnyomot és bonyolítja a forenzikus elemzők és a fájlalapú felderítési megoldások munkáját.
Webes panel távoli vezérléshez és build létrehozásához
A VoidLink operátoroknak van egy webről elérhető kezelőpanelA modern technológiák, mint például a React felhasználásával kifejlesztett konzol lehetővé teszi a felhasználók számára a teljes behatolási életciklus kezelését. Kínai nyelven dokumentált, lehetővé teszi az implantátum testreszabott verzióinak létrehozását, a feladatok kiosztását, a bővítmények feltöltését és letöltését, valamint a feltört rendszereken lévő fájlok kezelését.
Ezen a panelen keresztül a támadók a támadás különböző fázisainak összehangolásaA környezet kezdeti felderítése, a perzisztencia megteremtése, gépek közötti oldalirányú mozgás, kitérési technikák alkalmazása és nyomok eltávolítása. A panel integrálja a működési paraméterek menet közbeni módosítására szolgáló opciókat, például a kommunikációs intervallumokat, a lopakodási szintet vagy a parancsnoki infrastruktúrához való csatlakozás módjait.
Ez a megközelítés, amely inkább egy kereskedelmi termékre, mint egy egyszerű egyszeri rosszindulatú programra hasonlít, megerősíti azt a hipotézist, hogy a VoidLink Szolgáltatásként vagy igény szerinti keretrendszerként is kínálható., ahelyett, hogy egyetlen csoport kizárólagos használatára szolgáló eszköz lenne.
A VoidLink több parancs- és vezérlőcsatornát használ
A támadók infrastruktúrájával való kommunikációhoz a VoidLink a következőket használja: számos C2 protokollEz rugalmasságot biztosít a különböző hálózati forgatókönyvekhez és megfigyelési szintekhez való alkalmazkodáshoz. A támogatott csatornák közé tartozik a hagyományos HTTP és HTTPS, a WebSocket, az ICMP, sőt még a DNS-en keresztüli alagutak is.
Ezekre a hagyományos protokollokra egy saját titkosítási réteget helyeznek el, az úgynevezett "Ürességfolyam"Ez a forgalom elrejtésére és a legitim webes kérésekhez vagy API-hívásokhoz való hasonlítására tervezett obfuszkálás megnehezíti a forgalomalapú biztonsági megoldások számára az egyszerű aláírásokkal rendelkező rendellenes minták észlelését.
Ennek a rugalmasságnak köszönhetően a kezelők választhatnak diszkrétebb kommunikációs konfigurációka jelzőküldések intervallumainak meghosszabbításával vagy ritkább csatornák, például az ICMP használatával, amikor a környezet szigorúbb hálózati ellenőrzésekkel rendelkezik.
Rootkitek és fejlett rejtőzködési technikák
A VoidLink számos modult tartalmaz Linux kernelhez adaptált rootkit funkciók amely a feltört gépen fut. A verziótól és az elérhető képességektől függően különböző technikákat használhat tevékenységének elrejtésére: injekciózás LD_PRELOAD-on keresztül, betölthető kernel modulok (LKM) vagy eBPF-alapú rootkitek, ahogyan azt a közelmúltbeli fenyegetéseknél is megfigyelték, mint például a rotajakiro, systemd-nek álcázva.
Ezek az összetevők lehetővé teszik elrejtheti a folyamatokat, fájlokat, hálózati socketeket és magát a rootkitet isA rendszergazdák és a felügyeleti eszközök számára látható jelek minimalizálása. A megfelelő modul kiválasztása a rendszer jellemzőinek elemzése után történik, optimalizálva mind a kompatibilitást, mind a teljesítményt.
Ezen technikák memórián belüli betöltőrendszerrel és konténerkörnyezetekben való működés képességével kombinálva a keretrendszer Nagyon diszkrét jelenlétet tud fenntartani.még a nagy forgalmú vagy egyszerre több alkalmazást futtató szervereken is.
VoidLink bővítmények a felismeréshez, a kitartáshoz és az oldalirányú mozgáshoz
A bővítmények kiterjedt katalógusában azok emelkednek ki, amelyek a következőkre összpontosítanak. környezeti értékelés és információgyűjtésEzek a modulok adatokat gyűjtenek a felhasználókról, az aktív folyamatokról, a hálózati topológiáról, a közzétett szolgáltatásokról, valamint a jelen lévő konténerek és orkestrátorok jellemzőiről.
Más bővítmények erre a célra készültek A perzisztencia fenntartása Linux rendszerekenEz magában foglalja a dinamikus betöltő visszaéléseitől az ütemezett cron feladatok létrehozásán át a rendszerszolgáltatások módosításáig terjedő módszerek használatát. Ezekkel a technikákkal az implantátum túléli az újraindításokat és a konfigurációs változtatások mérséklését további behatolások nélkül.
Az oldalirányú mozgást illetően a VoidLink a következőket tartalmazza: SSH-n keresztüli terjesztésre szolgáló eszközökEz a képesség lehetővé teszi alagutak létrehozását, porttovábbítást és távoli shell-ek létrehozását, amelyek megkönnyítik a gépek közötti zökkenőmentes kapcsolatot. Ez a képesség különösen releváns az európai mikroszolgáltatás-architektúrájú infrastruktúrákban, ahol számos SSH-n és belső hálózatokon keresztül csatlakoztatott csomópont gyakori.
Hitelesítő adatok ellopása és a fejlesztőkre való összpontosítás
A keretrendszer jelentős része arra szolgál, hogy hitelesítő adatok és titkok kinyeréseEz magában foglalja a felhőszolgáltatásokból származó adatokat, valamint a fejlesztői és operatív csapatok által naponta használt eszközöket. A gyűjtőbővítmények képesek SSH-kulcsokat, Git-hitelesítő adatokat, hozzáférési tokeneket, API-kulcsokat, helyi jelszavakat és akár webböngészők által tárolt adatokat is lekérni.
Ez az útmutató biztosítja, hogy a VoidLink üzemeltetői a következőkkel rendelkezzenek: kiemelt célpont a fejlesztők, rendszergazdák és DevOps személyzet számáraHozzáférés, amely jellemzően kritikus kódtárakba és menedzsment irányítópultokhoz biztosít hozzáférést. Európai szempontból ez a fajta fenyegetés illeszkedik az ipari kémkedés vagy a szoftverellátási lánc elleni támadások előkészítésének forgatókönyveibe.
A hitelesítő adatok bővítményei mellett a keretrendszer a következőket is biztosítja: Kubernetes és Docker specifikus modulokEzek az eszközök képesek klaszterek felsorolására, hibás konfigurációk észlelésére, konténer-escape-ek megkísérlésére és túlzott engedélyek keresésére. Ily módon a kezdetben korlátozott hozzáférés sokkal szélesebb körű kontrollá fejlődhet a szervezet felhőkörnyezete felett.
Kriminalisztikai és automatizált kijátszási mechanizmusok
A VoidLink nemcsak beszivárogni akar, hanem eltöröljék tetteik nyomátAz anti-forenzikus bővítményei olyan funkciókat tartalmaznak, amelyekkel szerkeszthetők vagy törölhetők a naplóbejegyzések, tisztíthatók a shell előzmények, és manipulálhatók a fájlok időbélyegei (időbélyegzés), ami megnehezíti a történtek későbbi elemzését.
Az implantátum magában foglalja a elemzés és tisztítás elleni védelmi mechanizmusokKépes észlelni a hibakeresők és a fejlett monitorozó eszközök jelenlétét, ellenőrizni saját kódjának integritását, és megtalálni a monitorozásra utaló potenciális horgokat. Ha manipulációra utaló jeleket észlel, képes önmegsemmisítésre, és tisztító rutinokat indítani, amelyek eltávolítják a fájlokat és a tevékenységének nyomait.
Egy különösen feltűnő elem a következő használata: önmódosító kód futásidejű titkosítássalA program bizonyos részeit csak szükség esetén dekódolja vissza, és használaton kívül újra titkosítja, ami bonyolítja a memóriaelemző megoldások feladatát, és csökkenti azt az ablakot, amelyben a rosszindulatú tartalom látható egyszerű szövegként.
Kockázatértékelés a telepített védelmi mechanizmusok alapján
A keretrendszer egy a biztonsági környezet átfogó profilalkotása minden egyes feltört gépen. Felsorolja a telepített védelmi termékeket, a kernel-keményítő technológiákat és a felügyeleti intézkedéseket, és ezekből az információkból kiszámít egyfajta kockázati pontszámot, amely irányítja a viselkedését.
Ha azt észleli, hogy a rendszer erősen védett, a VoidLink képes lassítson le bizonyos tevékenységeketpéldául portszkennelést vagy a C2 szerverrel folytatott kommunikációt, és válasszon kevésbé zajos technikákat. Az alacsonyabb kockázatúnak tekintett környezetekben a keretrendszer agresszívabban működhet, a sebességet helyezve előtérbe a teljes rejtőzködéssel szemben.
Ez az alkalmazkodási képesség automatikusan illeszkedik a kitűzött célhoz, automatizálja az elkerülési feladatokat a lehető legnagyobb mértékbenlehetővé téve az operátorok számára, hogy több időt töltsenek a célok meghatározásával, és kevesebbet a műszaki paraméterek manuális beállításával az egyes környezetekhez igazítva.
A VoidLink eredete és a projekt hozzárendelése
Az elemzők által összegyűjtött bizonyítékok azt mutatják, hogy A VoidLinket állítólag egy kínaiul beszélő csapat fejlesztette.A webes panel felületének helye, a kódban található bizonyos megjegyzések és a megfigyelt optimalizálások ebbe az irányba mutatnak, bár – ahogy az az ilyen típusú kutatásokban szokásos – ez nem egyértelmű hivatkozás.
A fejlesztés minősége, a több modern nyelv használata és a jelenlegi webes keretrendszerek integrációja arra utal, hogy Magas szintű programozási tapasztalat és az operációs rendszerek bonyolultságának mélyreható ismereteMindez megerősíti azt az elképzelést, hogy a projekt túlmutat egy elszigetelt kísérleten, és egy idővel fenntartott professzionális platform felé halad.
Ezzel párhuzamosan az a tény, hogy még nem dokumentálták őket nagyszabású aktív fertőzési kampányok Ez alátámasztja azt a hipotézist, hogy a keretrendszer tesztelési fázisban van, nagyon korlátozott hozzáférésű modellek keretében kínálják, vagy csak nagyon célzott műveletekben használják, ami megnehezíti az észlelését Európában és más régiókban.
A VoidLink megjelenése megerősíti ezt A Linux és felhőalapú környezeteket célzó rosszindulatú programok kifinomultsága rohamosan fejlődik.Közeledik az érett modellek szintjéhez, amelyeket a közelmúltig elsősorban a Windows támadó eszközeiben láthattunk. Moduláris architektúrája, az automatikus megkerülésre helyezett hangsúly, valamint a hitelesítő adatokra és konténerekre való összpontosítása olyan fenyegetést jelent, amelyet minden felhőalapú infrastruktúrával rendelkező szervezetnek, mind Spanyolországban, mind Európa többi részén, nagyon komolyan kell vennie.