sikkerhet

Sikkerhetsforskere advarer: Avansert Linux-skadevare retter seg mot nettskyen

«Voidlink» er navnet på den seneste Linux-trusselen.

En Linux-skadevare som retter seg mot skyen er det seneste bidraget til trusselbildet, sier Check Point Research.
En Linux-skadevare som retter seg mot skyen er det seneste bidraget til trusselbildet, sier Check Point Research.

Det er ikke så ofte Linux omtales i forbindelse med skadevare, men det betyr på ingen måte at plattformen er trygg. Nå advarer sikkerhetsforskere mot en ny trussel på Linux-plattformen som det er verdt å ta på alvor.

I desember oppdaget sikkerhetsselskapet Check Point Research en ny skadevare døpt «Voidlink», en avansert Linux-skadevare med den egenskapen at den retter seg spesifikt mot skysystemer.

Voidlink beskrives som et «rammeverk» bestående av flere modulære, skreddersydde komponenter, og er designet for å operere i det skjulte over lange tidsperioder i skymiljøer, i tillegg til i isolerte containermiljøer.

Kan rette seg mot programvareutviklere

Sikkerhetsforskerne sier Voidlink er i stand til å gjenkjenne store og kjente skymiljøer og kan på egen hånd oppdage hvorvidt den kjører inni Kubernetes eller Docker – og tilpasse adferden sin deretter.

Kubernetes er for ordens skyld navnet på et system for programvarecontainere basert på åpen kildekode som er utviklet av Google, mens Docker brukes til å automatisere leveringen av programvare i containere. Begge utgjør selve fundamentet i de fleste moderne skytjenester.

– Voidlink kan også hente ut legitimasjonsdata assosiert med skymiljøer og standard systemer for versjonskontroll av kildekode, slik som Git, noe som indikerer at programvareingeniører kan være potensielle mål, enten for spionasjeaktiviteter eller mulige, fremtidige forsyningskjedeangrep, skriver Check Point Research i sin omtale.

Sikkerhetsselskapet opplyser videre at skadevaren er ekstremt fleksibel og svært modulær, noe som innebærer at den kan konfigureres til å utføre en lang rekke oppgaver og tilpasse seg mange ulike miljøer. Den benytter også en rekke teknikker for å holde seg skjult.

Opererer med mange moduler

På oppdagelsestidspunktet fant Check Point til sammen 37 ulike plugin-moduler til skadevaren, delt inn i en rekke kategorier, deriblant «verktøy», «anti-etterforskning» (anti-forensics), «rekognosering», «kontainere», «rettighetseskalering», «lateral bevegelse» og mer.

Check Point sier det trolig er kinesiske aktører som står bak Voidlink-skadevaren, men det er uvisst akkurat hva den brukes til og hvor stor spredningen er på nåværende tidspunkt. Uansett omtales den som langt mer avansert enn annen Linux-skadevare, og den er en påminnelse om at Linux-brukere i høyeste grad bør ta sikkerhet på alvor.

– Mens størsteparten av skadevarelandskapet er rettet mot Windows, er Linux-plattformen ofte et oversett mål for både skadevareutviklere og forsvarere. Utviklingen av et rammeverk dedikert til Linux – og mer spesifikt til skymiljøer – viser at disse plattformene er attraktive mål for trusselaktører, skriver Check Point avslutningsvis.

Powered by Labrador CMS