Illustration depicting VoidLink Linux malware infiltrating cloud infrastructures, as discovered by Check Point researchers.
Illustration depicting VoidLink Linux malware infiltrating cloud infrastructures, as discovered by Check Point researchers.
Imagem gerada por IA

Check Point descobre malware avançado VoidLink para Linux em nuvens

Imagem gerada por IA

Pesquisadores de segurança da Check Point descobriram o VoidLink, um novo framework de malware sofisticado para Linux projetado para atacar infraestruturas de nuvem. Escrito em Zig e ligado a desenvolvedores chineses, possui mais de 30 plugins para reconhecimento furtivo, roubo de credenciais e movimento lateral. Nenhuma infecção real foi observada ainda, mas suas capacidades sinalizam uma ameaça crescente para ambientes de nuvem empresariais.

No final de 2025, a Check Point Research identificou amostras do VoidLink no VirusTotal, um framework de malware nunca antes visto escrito na linguagem de programação Zig. As amostras, que incluem artefatos de desenvolvimento como símbolos de depuração, indicam uma ferramenta em andamento em vez de uma arma totalmente implantada. Referido internamente como VoidLink por seus criadores, o framework parece originar-se de um ambiente de desenvolvimento afiliado à China, com uma interface de comando e controle localizada para operadores chineses. O VoidLink é adaptado para ambientes de nuvem baseados em Linux, escaneando automaticamente provedores principais como AWS, Google Cloud Platform, Microsoft Azure, Alibaba e Tencent ao ser infectado. Os desenvolvedores planejam expandir a detecção para Huawei, DigitalOcean e Vultr. Essa abordagem cloud-first marca uma mudança, pois alvos de alto valor como agências governamentais e empresas dependem cada vez mais dessas plataformas para operações sensíveis. A arquitetura modular do malware se destaca, com pelo menos 37 plugins organizados por categoria. Estes permitem uma gama de atividades: reconhecimento para perfilamento de sistemas e mapeamento de redes; descoberta de Kubernetes e Docker com ferramentas de escalonamento de privilégios e escape de contêineres; roubo de credenciais visando chaves SSH, credenciais Git, chaves API e dados de navegador; recursos pós-exploração como shells, encaminhamento de portas e um worm baseado em SSH para propagação lateral; mecanismos de persistência; e módulos anti-forenses para apagar logs e autoexcluir ao detectar adulteração ou análise. A Check Point descreve o VoidLink como 'muito mais avançado que o malware típico para Linux', com carregadores personalizados, implantes, rootkits de nível kernel que escondem processos, arquivos e atividade de rede, e uma API personalizada inspirada no Beacon do Cobalt Strike. Ele calcula uma 'pontuação de risco' para adaptar o comportamento em ambientes monitorados, disfarçando o tráfego C2 como chamadas web ou API legítimas. O framework prioriza acesso de longo prazo, vigilância e coleta de dados sobre disrupção, sugerindo preparação para uso profissional por atores patrocinados pelo estado ou motivados financeiramente. Embora não haja evidências de infecções selvagens, especialistas alertam que a sofisticação do VoidLink eleva as apostas para os defensores. As organizações são instadas a aprimorar o monitoramento de implantações de nuvem Linux, focando em segurança em tempo de execução e auditorias de configuração para combater tais ameaças em evolução.

O que as pessoas estão dizendo

Discussões no X focam na descoberta da Check Point do VoidLink, um framework de malware modular sofisticado para Linux que visa ambientes de nuvem e contêineres. Especialistas em segurança destacam suas características furtivas, mais de 30 plugins para reconhecimento e roubo de credenciais, e ligações com desenvolvedores chineses. Reações expressam preocupação com ameaças ao AWS, Azure, GCP e Kubernetes, elogiam a pesquisa detalhada e notam nenhuma infecção real observada. Alguns fornecedores afirmam resistência, enquanto outros enfatizam o reforço de sistemas Linux.

Artigos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagem gerada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagem gerada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Security researchers have flagged a new risk to users of Microsoft's Phone Link application. An unidentified threat actor is using the tool to steal SMS messages and one-time passwords.

Reportado por IA

Seventy-three Microsoft open source packages were compromised late last week with malware that steals credentials from cloud services and developer tools. The malicious code activates when opened in AI coding agents.

segunda-feira, 25 de maio de 2026, 20:59h

Trapdoor malware targets crypto and ai developers

sábado, 09 de maio de 2026, 20:17h

New dirty frag exploit grants root access on linux systems

terça-feira, 05 de maio de 2026, 12:10h

Daemon Tools app hit by monthlong supply-chain attack

terça-feira, 07 de abril de 2026, 17:23h

Western agencies warn of russian hackers on tp-link routers

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar