Comments 5
А как происходит заражение ? Как вредонос попадает на хост ?
А как именно используется eBPF?
Согласно отчету, в VoidLink eBPF применяется как один из трёх вариантов руткит-технологий на уровне ядра для обеспечения максимальной скрытности. Это не основной, а условный механизм, который выбирается автоматически в зависимости от версии ядра и возможностей системы.
Условия выбора и развертывания eBPF (прямая цитата из отчёта):
«eBPF: For a Kernel version ≥ 5.5 with eBPF support»
«It couples them with eBPF programs that can hook sensitive paths without requiring a traditional LKM on newer, locked-down systems.»
«VoidLink handles rootkit deployment once again, based on the environment in which it runs, and chooses the right rootkit to deploy accordingly.»
VoidLink — вредонос, нацеленный на облачные инстансы Linux