Специалисты компании Check Point нашли ранее не известный модульный инструмент для атак, который может долгое время действовать скрытно в облачных и контейнерных средах на базе Linux. Этот инструмент, получивший название VoidLink, представляет собой фреймворк, состоящий из загрузчиков и имплантов, написанных на языке Zig, а также руткитов и большого числа плагинов, интегрированных с кастомным API, что напоминает Cobalt Strike.
Благодаря гибкой архитектуре, злоумышленники могут адаптировать функциональность тулкита в зависимости от потребностей, определяя основные облачные сервисы, такие как AWS, Google Cloud и другие, и подстраивая свое поведение в зависимости от запуска в контейнерах Docker или Kubernetes.
VoidLink также использует различные механизмы защиты: шифрование неактивного кода, самоудаление при обнаружении и сокрытие вредоносной активности. Инструмент может обмениваться данными с C2 через множество каналов, включая HTTP/HTTPS и DNS-туннелирование, а также формировать многосвязные сети. Возможность добавления до 37 плагинов позволяет выполнять разного рода операции, включая разведку и обход защиты.
Создатели, судя по всему, планируют коммерциализировать VoidLink, что позволяет предположить его использование против разработчиков ПО и атак на цепочки поставок.