Специалисты из компании Check Point выявили новый модульный инструмент под названием VoidLink, который предназначен для проведения атак в облачных и контейнерных средах на базе Linux. Этот фреймворк включает в себя загрузчики, импланты на языке Zig, руткиты и множество плагинов, которые интегрированы с кастомным API, что напоминает подход, использующийся в Cobalt Strike.
VoidLink обладает гибкой архитектурой, что позволяет злоумышленникам адаптировать его функциональность в зависимости от нужд, включая возможность работы с основными облачными сервисами, такими как AWS, Google Cloud и Microsoft Azure. Инструмент также включает дополнительные механизмы безопасности, такие как шифрование неиспользуемого кода и самоудаление при обнаружении вмешательства.
Связь с командными серверами может осуществляться через различные протоколы, включая HTTP/HTTPS и DNS-туннелирование. Операторы имеют возможность добавлять до 37 плагинов, что позволяет выполнять широкий спектр задач, включая разведку и перемещение по сети. Создатели VoidLink явно намерены коммерциализировать данный инструмент, а его использование против разработчиков ПО открывает новые горизонты для киберугроз.