Rootkit Linux maju dengan teknik eBPF dan io_uring

Elastic Security Labs merinci evolusi rootkit Linux dalam seri penelitian dua bagian yang diterbitkan pada 5 Maret 2026. Ancaman modern ini mengeksploitasi fitur kernel seperti eBPF dan io_uring untuk tetap tersembunyi di lingkungan cloud, IoT, dan server. Penelitian tersebut menyoroti bagaimana rootkit semacam itu mengelakkan metode deteksi tradisional.

Rootkit Linux telah muncul sebagai ancaman signifikan terhadap infrastruktur modern, terutama dengan semakin luasnya adopsi Linux di lingkungan cloud, orkestrasi kontainer, perangkat IoT, dan komputasi berkinerja tinggi. Secara tradisional berfokus pada sistem Windows, para penyerang telah mengalihkan perhatian ke Linux, mengembangkan rootkit yang memanipulasi sistem operasi untuk menyembunyikan proses, menyembunyikan file, menyamarkan koneksi jaringan, dan menekan kehadiran mereka dalam daftar modul kernel.  nnTujuan utama rootkit adalah penyembunyian, memungkinkan akses berkepanjangan ke target bernilai tinggi seperti server pemerintah, infrastruktur telekomunikasi, dan penyedia cloud tanpa memicu peringatan. Peneliti Elastic Security Labs melacak kemajuan ini melalui berbagai generasi: dari pembajakan shared-object pada awal 2000-an, ke implan modul kernel yang dapat dimuat (LKM), dan sekarang ke teknik penghindaran berbasis eBPF dan bertenaga io_uring.  nnContoh di dunia nyata mencakup TripleCross, Boopkit, dan RingReaper, yang didokumentasikan pada 2025. eBPF, yang awalnya dirancang sebagai mesin virtual in-kernel yang aman untuk penyaringan paket dan pelacakan, memungkinkan penyerang memasang hook pada syscalls dan mencegat peristiwa kernel tanpa memuat modul tradisional. Bytecode ini melewati verifier kernel dan dikompilasi JIT, sehingga tampak sah. Program eBPF menempel pada tracepoint masuk syscall atau hook Modul Keamanan Linux (LSM) untuk visibilitas terhadap proses, file, dan jaringan.  nnio_uring, yang diperkenalkan di Linux 5.1 untuk I/O asinkron berkinerja tinggi, memungkinkan pengelompokan operasi melalui ring memori bersama, sehingga mengurangi peristiwa syscall yang dapat diamati. Hal ini membutakan alat deteksi dan respons endpoint (EDR) yang bergantung pada pemantauan syscall.  nnAlat tradisional seperti rkhunter dan chkrootkit gagal melawannya, karena implan eBPF tidak muncul di /proc/modules dan melewati Secure Boot. Elastic merekomendasikan pemantauan syscall io_uring_enter dan io_uring_register yang anomali, mengaudit program eBPF yang dimuat, menggunakan forensik memori, pemeriksaan integritas kernel, dan telemetri sub-OS. Organisasi harus menerapkan kernel lockdown, penandatanganan modul, serta pembaruan di luar versi 6.9, yang mengganggu metode hooking lama.

Artikel Terkait

Dramatic server room scene illustrating the SSHStalker Linux botnet infecting thousands of vulnerable servers via SSH exploits.
Gambar dihasilkan oleh AI

Peneliti temukan botnet SSHStalker yang menginfeksi server Linux

Dilaporkan oleh AI Gambar dihasilkan oleh AI

Peneliti Flare telah mengidentifikasi botnet Linux baru bernama SSHStalker yang telah mengkompromikan sekitar 7.000 sistem menggunakan eksploitasi usang dan pemindaian SSH. Botnet ini menggunakan IRC untuk command-and-control sambil mempertahankan persistensi dorman tanpa aktivitas berbahaya segera seperti DDoS atau cryptomining. Ia menargetkan kernel Linux lama, menyoroti risiko pada infrastruktur yang diabaikan.

Phoronix melaporkan patch Linux terbaru yang bertujuan mengelola perilaku kehabisan memori melalui teknologi BPF. Perkembangan ini fokus pada peningkatan cara kernel Linux menangani kekurangan memori. Pembaruan ini bagian dari upaya berkelanjutan dalam kemajuan Linux open-source.

Dilaporkan oleh AI

Para peneliti telah menggunakan kecerdasan buatan untuk mengidentifikasi peningkatan performa signifikan pada subsistem IO_uring Linux. Penemuan ini mengungkapkan peningkatan efisiensi 50-80x. Temuan ini menyoroti peran AI dalam mengoptimalkan perangkat lunak open source.

Linus Torvalds mengumumkan bahwa kernel Linux akan melonjak ke versi 7.0 setelah seri 6.x selesai, menandai tonggak kosmetik tapi simbolis bagi proyek open-source. Keputusan ini mengikuti praktik penomoran versi yang mapan untuk menjaga angka minor tetap terkendali, tanpa perombakan teknis besar yang terkait dengan perubahan tersebut. Perkembangan yang sedang berlangsung mencakup integrasi Rust yang diperluas dan peningkatan dukungan perangkat keras.

Dilaporkan oleh AI

Para pengembang telah merilis kernel Linux 7.0, yang menghadirkan peningkatan untuk perangkat keras Intel dan AMD, penanganan penyimpanan yang lebih baik, serta penghapusan label eksperimental dari dukungan Rust. Linus Torvalds mengumumkan pembaruan ini, yang bukan merupakan versi dukungan jangka panjang (LTS). Rilis ini mencakup persiapan untuk CPU dan GPU mendatang, serta kemampuan sistem berkas yang dapat memperbaiki diri sendiri (self-healing).

Situs web ini menggunakan cookie

Kami menggunakan cookie untuk analisis guna meningkatkan situs kami. Baca kebijakan privasi kami untuk informasi lebih lanjut.
Tolak