بحث
VoidLink: تهديد متقدم لأنظمة لينكس
الأمن السيبراني #VoidLink #لينكس

VoidLink: تهديد متقدم لأنظمة لينكس

تاريخ النشر: آخر تحديث: 109 مشاهدة 0 تعليق 4 دقائق قراءة
109 مشاهدة
0 إعجاب
0 تعليق
موثوق 95%

قد تواجه أنظمة لينكس تهديدًا جديدًا يتمثل في إطار عمل ضار متقدم يُعرف باسم VoidLink، والذي تم تطويره من قبل عناصر مرتبطة بالصين، ويهدف إلى إنشاء وصول دائم إلى بيئات السحابة والحاويات.

اكتشفت Check Point Research هذا الإطار، الذي يتكون من قدرات ووحدات تركز على السحابة، بما في ذلك محملات مخصصة، وزرع، وrootkits، وملحقات معيارية، وفقًا لما ورد في مدونة نُشرت يوم الثلاثاء. وصف الباحثون هذا الإطار بأنه "قطعة مثيرة للإعجاب من البرمجيات"، مشيرين إلى أنه أكثر تقدمًا بكثير من أي برمجيات ضارة موجهة حاليًا لنظام لينكس.

حدد الباحثون هذا الإطار في ديسمبر بعد ملاحظتهم مجموعة صغيرة من عينات البرمجيات الضارة التي لم تُرَ من قبل والتي يبدو أنها نشأت من بيئة تطوير مرتبطة بالصين. وأكدت Check Point أن العينات تضمنت آثارًا مثل رموز تصحيح الأخطاء التي تشير إلى أنها كانت نسخًا قيد التطوير ولم تُنشر على نطاق واسع.

لكن عند الفحص الدقيق، اكتشف الباحثون "إطار عمل سريع التطور للتحكم في الأوامر والبيانات (C2) لنظام لينكس، مصمم لبيئات السحابة الحديثة مع التركيز على التخفي"، وفقًا لما جاء في المدونة.

في الواقع، يكمن مفتاح تصميم VoidLink في "أتمتة التهرب قدر الإمكان" من خلال تحليل بيئة لينكس واختيار الاستراتيجية الأفضل للعمل دون اكتشاف، وفقًا للباحثين. وتعزز هذه القدرة كل من "حرفية وضع النواة ونظام ملحقات واسع"، مما يسمح لمشغليها بالتنقل عبر بيئات السحابة وأنظمة الحاويات ب"تخفي تكيفي"، حسبما جاء في المنشور.

قالت شركة Check Point إن الهدف النهائي من هذا البرمجيات الخبيثة يبدو أنه الوصول السري طويل الأمد، والمراقبة، وجمع البيانات، مضيفة أن VoidLink هو برمجيات خبيثة أكثر تطوراً بكثير مما رآه معظم مدافعي Linux.

لمساعدتهم على الاستعداد لتوافر VoidLink الوشيك، أدرجت Check Point مؤشرات الاختراق (IoCs)، بالإضافة إلى الإضافات المرتبطة بنشاط الإطار. كما قامت الشركة بتحديث عروضها الأمنية الخاصة لتوفير تغطية لتكتيكات الهجوم، وأنواع الملفات، وأنظمة التشغيل المرتبطة بالإطار.

من هم مطورو VoidLink ولماذا؟

يُعتقد أن VoidLink هو من عمل مطورين صينيين، لكن "ارتباطهم الدقيق لا يزال غير واضح"، وفقًا لما ذكرته Check Point.

"يظهر المطورون مستوى عالٍ من الخبرة التقنية، مع إتقان قوي عبر عدة لغات برمجة، بما في ذلك Go وZig وC وأطر العمل الحديثة مثل React"، وفقًا لما ورد في المنشور. "بالإضافة إلى ذلك، يمتلك المهاجم معرفة عميقة بتفاصيل أنظمة التشغيل المتقدمة، مما يمكّن من تطوير حلول متقدمة ومعقدة."

لا يزال سؤال الجمهور المستهدف من VoidLink بلا إجابة، حيث لا يزال الباحثون غير متأكدين مما إذا كان يُقصد به أن يُعرض كحزمة اختبار اختراق شرعية، أو كأداة تحت الأرض الإجرامية، أو كمنتج مخصص لعميل واحد.

ما هو واضح هو أن منصة لينكس، التي غالبًا ما يتم تجاهلها من قبل مطوري البرمجيات الضارة والمدافعين على حد سواء لصالح بيئات ويندوز، لديها الآن إطار عمل ضار متقدم مخصص للنشر داخل بيئات السحابة المعتمدة على نظام التشغيل، وفقًا للباحثين.

التفاصيل الفنية لـ VoidLink

إذا كانت قدراته التقنية تشير إلى أي شيء، فإن الإطار يمكن أن يكون خصمًا قويًا إذا وقع في الأيادي الخطأ، وفقًا للباحثين. كما ذُكر، فإن هندسة VoidLink مرنة للغاية وذات طابع معياري، مع واجهة برمجة تطبيقات مخصصة للملحقات في مركزها، والتي يبدو أنها مستوحاة من نهج Cobalt Strike في Beacon Object Files (BOF) — وهي واجهة برمجة تطبيقات تُستخدم في أكثر من 30 وحدة ملحق متاحة افتراضيًا، وفقًا لما ورد في المنشور.

تم بناؤه بلغة Zig لنظام لينكس، ويستخدم VoidLink عدة آليات للأمان التشغيلي (OPSEC)، بما في ذلك تشفير كود التشغيل، والحذف الذاتي عند العبث، وسلوك تكيفي بناءً على البيئة المكتشفة، إلى جانب مجموعة من قدرات rootkit على مستوى المستخدم والنواة.

يتميز الإطار بمجموعة ميزات "غير عادية"، بما في ذلك قدرات على نمط rootkit، ونظام ملحقات في الذاكرة لتمديد الوظائف، والقدرة على ضبط التهرب في وقت التشغيل بناءً على المنتجات الأمنية التي يكتشفها.

بمجرد إصابة جهاز، يحدد الإطار مزود السحابة الذي يستخدمه. حاليًا، يمكن لـ VoidLink اكتشاف Amazon Web Services وGoogle Cloud Platform وWindows Azure وAlibaba وTencent، مع خطط لإضافة اكتشافات لـ Huawei وDigitalOcean وVultr، وفقًا لـ Check Point.

كما يمكنه التعرف على متى يعمل داخل Kubernetes أو Docker، ثم تعديل سلوكه وفقًا لذلك. بالإضافة إلى ذلك، يقوم VoidLink بجمع بيانات الاعتماد لبيئات السحابة وأنظمة التحكم في إصدار الشيفرة المصدرية القياسية مثل Git، مما يشير إلى أن مهندسي البرمجيات قد يكونون أهدافًا محتملة لحملات التجسس أو الهجمات المستقبلية القائمة على سلسلة التوريد.

ذكرت Check Point أن أحدث عينات من VoidLink تظهر أن معظم مكوناته قريبة من الاكتمال، مع وجود خادم C2 وظيفي وواجهة أمامية للوحة التحكم مدمجة في نظام بيئي واحد. ومع ذلك، في الوقت الحالي، لا توجد أدلة على إصابات في العالم الحقيقي، وفقًا للباحثين.

احذروا مدافعي لينكس

نظرًا لتخفي VoidLink وتعقيده وإمكانيته للهجوم على نشرات السحابة الحديثة لنظام لينكس، تحث Check Point المدافعين على اتخاذ تدابير أمان استباقية لبيئاتهم السحابية والحاويات والاستعداد لمواجهة التهديدات المتقدمة.

التعليقات 0

سجل دخولك لإضافة تعليق

لا توجد تعليقات بعد. كن أول من يعلق!