Các nhà nghiên cứu đã phát hiện ra một khuôn khổ chưa từng thấy trước đây lây nhiễm vào các máy Linux với nhiều loại mô-đun đáng chú ý với hàng loạt khả năng nâng cao mà chúng cung cấp cho kẻ tấn công.
Khung này, được gọi là VoidLink theo mã nguồn của nó, có hơn 30 mô-đun có thể được sử dụng để tùy chỉnh các khả năng nhằm đáp ứng nhu cầu của kẻ tấn công ’ cho mỗi máy bị nhiễm. Các mô-đun này có thể cung cấp thêm các công cụ tàng hình và cụ thể để trinh sát, leo thang đặc quyền và di chuyển ngang bên trong mạng bị xâm phạm. Các thành phần có thể dễ dàng được thêm hoặc xóa khi mục tiêu thay đổi trong suốt chiến dịch.
Tập trung vào Linux bên trong đám mây
VoidLink có thể nhắm mục tiêu vào các máy trong các dịch vụ đám mây phổ biến bằng cách phát hiện xem máy bị nhiễm có được lưu trữ bên trong AWS, GCP, Azure, Alibaba và Tencent hay không và có dấu hiệu cho thấy các nhà phát triển có kế hoạch bổ sung các phát hiện cho Huawei, DigitalOcean và Vultr trong các bản phát hành trong tương lai. Để phát hiện dịch vụ đám mây nào lưu trữ máy, VoidLink kiểm tra siêu dữ liệu bằng API của nhà cung cấp tương ứng.
Các khung tương tự nhắm mục tiêu máy chủ Windows đã phát triển mạnh mẽ trong nhiều năm. Chúng ít phổ biến hơn trên các máy Linux. Bộ tính năng này rộng bất thường và “tiên tiến hơn nhiều so với phần mềm độc hại Linux thông thường,” nói rằng các nhà nghiên cứu từ Check Point, công ty bảo mật đã phát hiện ra VoidLink. việc tạo ra nó có thể chỉ ra rằng trọng tâm của kẻ tấn công ngày càng mở rộng để bao gồm các hệ thống Linux, cơ sở hạ tầng đám mây và môi trường triển khai ứng dụng, khi các tổ chức ngày càng chuyển khối lượng công việc sang các môi trường này.
các nhà nghiên cứu cho biết “VoidLink là một hệ sinh thái toàn diện được thiết kế để duy trì quyền truy cập lén lút, lâu dài vào các hệ thống Linux bị xâm phạm, đặc biệt là các hệ thống chạy trên nền tảng đám mây công cộng và trong môi trường container bài riêng. “Thiết kế của nó phản ánh mức độ lập kế hoạch và đầu tư thường liên quan đến các tác nhân đe dọa chuyên nghiệp hơn là những kẻ tấn công cơ hội, nâng cao lợi ích cho những người bảo vệ, những người có thể không bao giờ nhận ra cơ sở hạ tầng của họ đã bị chiếm đoạt một cách lặng lẽ.”