LinkPro : un rootkit eBPF cible Linux via lâexploitation de Jenkins et se propage sur EKS
Selon Synacktiv (analyse CSIRT), LinkPro a Ă©tĂ© dĂ©couvert lors dâune investigation dâune compromission dâinfrastructures AWS. LâĂ©tude fournit une analyse technique dĂ©taillĂ©e dâun rootkit eBPF sophistiquĂ© ciblant Linux, ses vecteurs dâinfection, ses modules, ses capacitĂ©s C2, ainsi que des IOCs et des rĂšgles YARA. âą ChaĂźne dâattaque et contexte: exploitation de Jenkins CVE-2024-23897 entraĂźnant le dĂ©ploiement dâimages Docker malveillantes Ă travers des clusters EKS (Kubernetes sur AWS). âą Composants: malware en Golang embarquant quatre modules ELF: une bibliothĂšque partagĂ©e (libld.so), un module noyau (arp_diag.ko), et deux programmes eBPF dĂ©diĂ©s Ă la dissimulation et Ă lâactivation rĂ©seau. ...