Rootkits do Linux avançam com técnicas eBPF e io_uring

Elastic Security Labs detalhou a evolução dos rootkits do Linux numa série de investigação em duas partes publicada a 5 de março de 2026. Estas ameaças modernas exploram funcionalidades do kernel como eBPF e io_uring para permanecerem ocultas em ambientes de cloud, IoT e servidores. A investigação destaca como estes rootkits evadem métodos de deteção tradicionais.

Os rootkits do Linux emergiram como uma ameaça significativa para a infraestrutura moderna, particularmente com a adoção crescente do Linux em ambientes de cloud, orquestração de contentores, dispositivos IoT e computação de alto desempenho. Tradicionalmente focados em sistemas Windows, os atacantes mudaram a atenção para o Linux, desenvolvendo rootkits que manipulam o sistema operativo para ocultar processos, esconder ficheiros, mascarar ligações de rede e suprimir a sua presença em listas de módulos do kernel. A furtividade é o objetivo principal de um rootkit, permitindo acesso prolongado a alvos de alto valor como servidores governamentais, infraestrutura de telecomunicações e fornecedores de cloud sem ativar alertas. Os investigadores da Elastic Security Labs rastrearam esta progressão através de gerações: desde o sequestro de objetos partilhados no início dos anos 2000, até implantes de módulos de kernel carregáveis (LKM), e agora para técnicas de evasão baseadas em eBPF e alimentadas por io_uring. Exemplos do mundo real incluem TripleCross, Boopkit e RingReaper, documentados em 2025. O eBPF, originalmente concebido como uma máquina virtual segura no kernel para filtragem de pacotes e rastreamento, permite aos atacantes ligar syscalls e interceptar eventos do kernel sem carregar módulos tradicionais. Este bytecode passa pelo verificador do kernel e é compilado JIT, parecendo legítimo. Os programas eBPF ligam-se a pontos de rastreamento de entrada de syscall ou ganchos do Linux Security Module (LSM) para visibilidade em processos, ficheiros e redes. O io_uring, introduzido no Linux 5.1 para I/O assíncrono de alto desempenho, permite o agrupamento de operações via anéis de memória partilhada, reduzindo eventos de syscall observáveis. Isto cega ferramentas de deteção e resposta em endpoints (EDR) que dependem de monitorização de syscall. Ferramentas tradicionais como rkhunter e chkrootkit falham contra estes, pois implantes eBPF não aparecem em /proc/modules e contornam o Secure Boot. A Elastic recomenda monitorizar syscalls io_uring_enter e io_uring_register anómalos, auditar programas eBPF carregados, usar forense de memória, verificações de integridade do kernel e telemetria sub-OS. As organizações devem impor lockdown do kernel, assinatura de módulos e atualizações para além da versão 6.9, que perturba métodos de hooking mais antigos.

Artigos relacionados

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
Imagem gerada por IA

Linux CopyFail exploit threatens root access amid Ubuntu outage

Reportado por IA Imagem gerada por IA

A critical Linux vulnerability known as CopyFail, tracked as CVE-2026-31431, allows attackers to gain root access on systems running kernels since 2017. Publicly released exploit code has heightened risks for data centers and personal devices. Ubuntu's infrastructure has been offline for over a day due to a DDoS attack, hampering security communications.

Qualys researchers have identified a logic flaw in the Linux kernel that enables unprivileged local users to disclose sensitive files and execute arbitrary commands as root.

Reportado por IA

A security researcher has disclosed Dirty Frag, a new Linux kernel exploit that allows local users to gain root privileges. The flaw affects major distributions and remains unpatched on most systems despite earlier fixes for a similar issue.

Linux stable kernel maintainer Greg Kroah-Hartman has started using an AI-assisted fuzzing tool in a branch named 'clanker' to test the kernel codebase. The tool has already prompted fixes for vulnerabilities in subsystems like ksmbd and SMB. Patches from this effort now cover areas including USB, HID, WiFi, and networking.

terça-feira, 09 de junho de 2026, 04:36h

Single character triggers high-severity Linux kernel vulnerability

quinta-feira, 21 de maio de 2026, 05:10h

Rust proposal targets 80 percent of linux kernel cves

sábado, 16 de maio de 2026, 01:18h

Linux 7.1 kernel adds rules for security bugs and ai reports

segunda-feira, 11 de maio de 2026, 16:32h

Linux kernel could gain kill switch for vulnerable functions

segunda-feira, 06 de abril de 2026, 12:46h

Linux kernel patch proposes detecting malicious USB devices

Este site usa cookies

Usamos cookies para análise para melhorar nosso site. Leia nossa política de privacidade para mais informações.
Recusar