VoidLink框架引入了按需工具生成功能,并支持原生Windows插件

admin 2026-02-17 20:01:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文档介绍了恶意软件框架VoidLink的最新进展,包括其被威胁组织UAT-9921用于攻击活动,并新增了按需工具生成功能和原生Windows插件支持。该框架是云原生、模块化的,主要针对Linux系统,旨在提供长期隐蔽访问,并利用人工智能辅助开发实现快速定制与规避检测。关键发现包括其具备企业级控制功能、云环境感知能力以及动态编译植入程序以减少静态特征。防御者需警惕此类AI赋能的攻击平台带来的快速适应优势,并关注相关安全厂商提供的检测签名。 综合评分: 78 文章分类: 恶意软件,威胁情报,漏洞分析,AI安全,云安全


cover_image

VoidLink框架引入了按需工具生成功能,并支持原生Windows插件

会杀毒的单反狗 会杀毒的单反狗

军哥网络安全读报

2026年2月12日 09:03 湖北

一种新近曝光的恶意软件框架 VoidLink 正在改变攻击者在现代云和企业环境中管理植入程序的方式。

Cisco Talos 现已将此框架与被追踪为 UAT-9921 的威胁组织联系起来,凸显了按需编译、模块化插件和早期 Windows 支持如何指向下一代 AI 赋能的攻击平台。

UAT-9921 会入侵面向互联网的服务器,通常使用预先获取的凭据或利用 Java 序列化缺陷(例如 Apache Dubbo 远程代码执行),然后部署 VoidLink 作为其主要植入程序。

Cisco Talos 最近发现 UAT-9921在活跃的攻击活动中使用 VoidLink,有证据表明该组织至少从 2019 年就开始活动,甚至早于该框架的出现。

一旦进入网络,攻击者就会在受感染的主机上安装 VoidLink 命令与控制 (C2) 组件,并从那里启动内部和外部扫描。

为了支持侦察,UAT-9921在目标服务器上部署了 SOCKS 代理,并使用 FSCAN 等工具来绘制内部网络图,然后再进一步扩展。

Talos 以中等置信度评估认为,UAT-9921 在采用 VoidLink 之前已经使用其他工具活跃了几年。

UAT-9921 和 VoidLink 相关活动的时间线(来源:Cisco Talos)

虽然该活动看起来像是一场真正的入侵行动,但考虑到该框架内置的监督功能,研究人员不能完全排除某些操作可能与红队演习有关。

VoidLink 是一个云原生、模块化的框架,主要面向 Linux 系统,旨在提供长期、隐蔽的访问,而不是快速的突袭式攻击。

Tetragon既能发出内核事件警报,也能直接阻止内核内部发生的事件。其强制执行机制包括覆盖系统调用的返回值。

恶意软件执行链(来源:思科 Talos)

主植入程序使用 Zig 编写,插件使用 C 编写,后端使用 Go,为操作员提供了一个灵活的堆栈,可以快速扩展到不同的环境。

该框架具有云感知能力,可以检测自身何时在 Kubernetes 或 Docker 中运行,然后查询特定于提供商的元数据 API,以更好地了解其周围环境。

其 Linux 植入程序包含高级功能,例如基于 eBPF 或可加载内核模块的 rootkit、容器权限提升和沙箱逃逸,以及许多针对桌面 Linux 和服务器的插件,这在当今的威胁形势中相对不常见。

大型语言模型支持的集成开发环境似乎为开发提供了极大的帮助,使得该框架在大约两个月内就达到了接近生产就绪的状态。

Cisco Talos 指出,不同的团队似乎在进行开发和运维工作,运维人员可以访问植入内核模块源代码和工具,这些工具无需通过 C2 即可与植入程序通信,这表明他们对内部协议有着深入的了解。

VoidLink 的创新之处在于其按需编译模型,其中 C2 服务器为每个目标动态构建内核模块和插件。

这使得针对特定 Linux 发行版和内核版本进行优化的定制植入程序成为可能,同时减少了静态签名,避免了在受害机器上使用构建工具的需求。

该架构为未来人工智能攻击框架奠定了基础,其中植入程序可以根据需要从 C2 请求新的“工具”,例如数据库访问插件或内部 Web 服务的漏洞利用程序。

C2 端的代理可以按需研究、生成和编译这些工具,从而在操作员不断探索环境的同时实现持续适应。

与许多攻击性框架不同,VoidLink 包含企业级控制功能,例如完整的审计日志记录和基于角色的访问控制,包括超级管理员、操作员和查看者角色。

这些功能支持法律和公司监管,强化了此类工具链正在接近“国防承包商级别”植入物管理平台的观点。

网状点对点路由和死信队列机制允许植入体相互路由流量,构建可以绕过严格出口过滤器的隐藏内部网络。

虽然公开记录的样本主要集中在 Linux 系统上,但 Cisco Talos 的报告清楚地表明,主要植入程序也已编译为 Windows 版本,并且可以通过 DLL 侧加载加载插件,尽管目前还没有恢复任何 Windows 样本。

VoidLink 的功能,包括 EDR 感知、混淆和反分析功能,旨在使检测更加困难,并缩短横向移动和数据窃取的时间。

安全供应商已经开始提供防护措施:思科为 VoidLink 流量和行为提供 Snort 2 和 Snort 3 签名,而 ClamAV 将该恶意软件检测为 Unix.Trojan.VoidLink-10059283。

随着 VoidLink 等框架的不断发展,防御者应该预料到,人工智能加速开发和按需工具生成会使攻击者在传统的检测和响应周期中迅速获得优势,从而导致更多攻击活动出现。

思科Talos博客文章:

《新出现的威胁组织 UAT-9921 在攻击活动中利用了 VoidLink 框架》

https://blog.talosintelligence.com/voidlink/

新闻链接:

VoidLink Framework Introduces On-Demand Tool Generation with Native Windows Plugin Support

今日安全资讯速递

APT事件

Advanced Persistent Threat

UNC3886黑客组织攻击新加坡电信基础设施

Singapore says China-backed hackers targeted its four largest phone companies

Bloody Wolf 黑客组织利用NetSupport远程访问木马入侵

Bloody Wolf Cybercrime Group Uses NetSupport RAT to Breach Organizations

“花式熊”(Fancy Bear)利用微软0day漏洞部署后门和电子邮件窃取程序

Fancy Bear Exploits Microsoft Zero-Day to Deploy Backdoors and Email Stealers

曹县威胁组织 UNC1069 利用新型工具和人工智能驱动的社会工程攻击瞄准金融公司

UNC1069 Targets Financial Firms With New Tools and AI-Driven Social Engineering Attacks

APT36 和 SideCopy 对印度实体发起跨平台远程访问木马攻击活动

https://thehackernews.com/2026/02/apt36-and-sidecopy-launch-cross.html

与朝鲜有关联的UNC1069利用人工智能诱饵攻击加密货币组织

https://thehackernews.com/2026/02/north-korea-linked-unc1069-uses-ai.html

朝鲜特工在领英上冒充专业人士渗透公司

https://thehackernews.com/2026/02/dprk-operatives-impersonate.html

一般威胁事件

General Threat Incidents

受商业服务提供商Conduent数据泄露事件影响,1.7万名沃尔沃集团北美员工信息泄露

Volvo Group hit in massive Conduent data breach

首个被发现的恶意Outlook插件窃取了4000多个微软凭据

https://thehackernews.com/2026/02/first-malicious-outlook-add-in-found.html

CastleLoader恶意软件攻击活动后,LummaStealer感染激增

https://www.bleepingcomputer.com/news/security/lummastealer-infections-surge-after-castleloader-malware-campaigns/

RU-APT-ChainReaver-L 劫持可信网站和 GitHub 代码库,发起大规模跨平台供应链攻击活动

RU-APT-ChainReaver-L Hijacks Trusted Websites and GitHub Repos in Massive Cross-Platform Supply Chain Campaign

威胁组织利用 ChatGPT 和 Grok 以及 Google Ads 分发 macOS AMOS 窃取程序

Threat Actors Weaponize ChatGPT, Grok and Leverages Google Ads to Distribute macOS AMOS Stealer

Reynolds勒索软件使用BYOVD在加密前禁用安全功能

Reynolds ransomware uses BYOVD to disable security before encryption

SSHStalker僵尸网络利用IRC C2通过旧版内核漏洞控制Linux系统

https://thehackernews.com/2026/02/sshstalker-botnet-uses-irc-c2-to.html

Warlock勒索软件攻击SmarterMail

https://www.cybermaterial.com/p/warlock-ransomware-hits-smartermail

VoidLink框架引入了按需工具生成功能,并支持原生Windows插件

VoidLink Framework Introduces On-Demand Tool Generation with Native Windows Plugin Support

漏洞事件

Vulnerability Incidents

CVE-2026-25646:遗留 Libpng 漏洞构成远程代码执行风险

https://www.esecurityplanet.com/threats/cve-2026-25646-legacy-libpng-flaw-poses-rce-risk/

Go 1.24+ 版本中 Fiber v2 的严重 UUID 缺陷,可导致会话劫持、CSRF 绕过和零 ID DoS 攻击风险

Critical UUID Flaw in Fiber v2 on Go 1.24+ Enables Session Hijacking, CSRF Bypass, and Zero-ID DoS Risk

GitLab修复了多个漏洞,这些漏洞可能导致拒绝服务攻击和跨站脚本攻击

GitLab Patches Multiple Vulnerabilities That Enables DoS and Cross-site Scripting Attacks

Windows 11 记事本漏洞允许文件通过 Markdown 链接静默执行

https://www.bleepingcomputer.com/news/microsoft/windows-11-notepad-flaw-let-files-execute-silently-via-markdown-links/

SandboxJS 存在严重漏洞,可导致远程主机接管——PoC 已发布

Critical SandboxJS Vulnerability Allows Remote Host Takeover – PoC Released

Windows远程访问连接管理器零日漏洞允许攻击者触发拒绝服务攻击

Windows Remote Access Connection Manager 0-Day Vulnerability Let Attackers Trigger DoS Attack

微软 Office Word 0day漏洞(CVE-2026-21514)使攻击者能够绕过安全功能

Microsoft Office Word 0-Day Vulnerability Enables Attackers to Bypass Security Feature

利用 Ivanti EPMM 系统零日漏洞的攻击激增

Massive Spike in Attacks Exploiting Ivanti EPMM Systems 0-day Vulnerability

微软表示,黑客正在利用关键0day漏洞攻击 Windows 和 Office 用户

Microsoft says hackers are exploiting critical zero-day bugs to target Windows and Office users

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:军哥网络安全读报 会杀毒的单反狗 会杀毒的单反狗《VoidLink框架引入了按需工具生成功能,并支持原生Windows插件》

评论:0   参与:  0