Noticias

Malware para Linux nunca antes visto ‘mucho más avanzado que el software típico’

Un lector anónimo citó un informe de Ars Technica: Los investigadores descubren un marco nunca antes visto Utilice varios módulos para infectar máquinas Linux Son conocidos por la variedad de funciones avanzadas que ofrecen a los atacantes. El código fuente del marco, conocido como VoidLink, presenta más de 30 módulos que se pueden usar para adaptar la funcionalidad para satisfacer las necesidades del atacante para cada máquina infectada. Estos módulos pueden proporcionar herramientas encubiertas y específicas adicionales para reconocimiento, escalada de privilegios y movimiento lateral dentro de redes comprometidas. Estos componentes se pueden agregar o eliminar fácilmente a medida que los objetivos cambian durante la campaña.

VoidLink puede localizar computadoras en servicios populares en la nube al detectar si las computadoras infectadas están alojadas en AWS, GCP, Azure, Alibaba y Tencent, y hay indicios de que los desarrolladores planean agregar detección para Huawei, DigitalOcean y Vultr en futuras versiones. Para detectar qué servicio en la nube aloja la máquina, VoidLink utiliza la API del proveedor correspondiente para inspeccionar los metadatos. Desde hace muchos años florecen marcos similares para servidores Windows. Son menos comunes en máquinas Linux. Los investigadores de Checkpoint, la empresa de seguridad que descubrió VoidLink, dijeron que el conjunto de funciones es inusualmente amplio y «mucho más avanzado que el típico malware de Linux». Su creación puede indicar que el enfoque de los atacantes se está ampliando cada vez más para incluir sistemas Linux, infraestructura de nube y entornos de implementación de aplicaciones a medida que las organizaciones trasladan cada vez más cargas de trabajo a estos entornos. «VoidLink es un ecosistema integral diseñado para mantener el acceso encubierto a largo plazo a sistemas Linux infectados, particularmente aquellos que se ejecutan en plataformas de nube pública y entornos en contenedores», dijeron los investigadores en un informe. publicación separada. «Su diseño refleja el nivel de planificación e inversión típicamente asociado con actores de amenazas profesionales en lugar de atacantes oportunistas, lo que aumenta el riesgo para los defensores de que nunca se den cuenta de que su infraestructura ha sido tomada silenciosamente».

Los investigadores señalan que VoidLink no representa una amenaza inmediata ni requiere acción porque no apunta activamente a los sistemas. Sin embargo, los defensores deben permanecer alerta.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba