Linuxのクラウドワークロードは、攻撃者の標的になりつつある――そして、新たに発見されたマルウェアフレームワーク「VoidLinkは、そうした脅威がいかに高度化しているかを如実に示している。
研究者によると、ツールはクラウドおよびコンテナ環境でのステルス性と永続化を目的に設計されており、目立つ手法に頼ることなく、攻撃者に侵害後の広範な制御を与える。
「単なるLinuxルートキットにすぎないと思われたものを分析したところ、実際には、2025年12月時点で活発に開発されていた、これまで知られていなかった本格的なC2フレームワークVoidLinkであることが判明した」と、Check Pointの研究者はeSecurityPlanetへのメールで述べた。
さらに、「VoidLinkのステルス性、堅牢な安定性、豊富なプラグイン、クラウドを認識する機能から、このフレームワークは長期的なアクセス、ひいては諜報活動を目的としていると考えられる」と付け加えた。
VoidLinkとは何か、いつ登場したのか
VoidLinkが初めて姿を現したのは2025年12月で、研究者が未知のLinuxマルウェアサンプルからなる小規模なクラスターを発見した。
複数のバイナリには依然としてデバッグシンボルや開発時の痕跡が残っており、このフレームワークがすでに大規模展開されているのではなく、現在も活発に開発されている可能性を示している。
この初期段階でさえ、VoidLinkはステルス性、長期的なアクセス、監視を目的に構築されているようだ。これは、短期的な攻撃ではなく永続化を重視する高度な攻撃者が用いるツールに典型的な特徴である。
VoidLinkが特に懸念されるのは、クラウドと開発者エコシステムを重視しているとみられる点だ。
研究者は、クラウドやGitの認証情報を窃取するモジュールを発見した。これにより、インフラ、CI/CDパイプライン、本番システムへのアクセスを取得できる可能性がある。
このアクセスによって、攻撃者は諜報活動やサプライチェーン侵害を行い、上流のコードやビルドに気付かれないまま改変を加えられる可能性がある。
VoidLinkのモジュール型マルウェアアーキテクチャ
VoidLinkは、モジュール型でクラウドを第一に考えた設計が際立っている。
Zigで記述されたコアインプラントは、安定性、コマンド&コントロール(C2)通信、タスク実行に重点を置き、追加機能はインメモリのプラグインシステムを通じて提供される。
この方式により、攻撃者は偵察、認証情報の窃取、永続化、横展開、あるいはフォレンジック対策など、必要な機能だけを選択的に読み込める。メインのマルウェアコンポーネントを常に書き換える必要もない。
この柔軟性によって、防御側が脅威のフィンガープリントを特定することも難しくなる。導入されたプラグインによって、2つの感染が異なるように見える可能性があるためだ。
VoidLinkは環境を高度に認識するマルウェアでもあり、その適応性が検出を困難にする大きな理由となっている。
主要なクラウドプロバイダーを認識し、Dockerコンテナ内またはKubernetesポッド内で動作しているかどうかを判定したうえで、通常のクラウドワークロードにより自然に紛れ込めるよう戦術を変化させることができる。
このフレームワークは、派手で一度きりの手法に頼るのではなく、忍耐強い侵入者のように振る舞うよう設計されているようだ。周囲のインフラに適した侵害後の手法を選び、直ちに警報を引き起こしかねない行動を避ける。
VoidLinkのステルス性と永続化の戦術
ステルス性は、フレームワークの設計に深く組み込まれている。VoidLinkは、インストールされているセキュリティツールを列挙し、カーネルのハードニング対策を特定したうえで、ホストがどの程度厳しく監視されているように見えるかに応じて、動作の速度や振る舞いを調整できる。
高度に計測・監視された環境では、検出される可能性を下げるため、モジュールの動作が遅くなったり、より慎重に振る舞ったりすることがある。
研究者は、実行時の整合性チェック、暗号化されたコード領域、改ざんを検知した場合に自ら削除する機能など、複数の解析対策機能も確認した。これらの機能は、リバースエンジニアリングやインシデント対応を複雑にする。
VoidLinkには、プロセス、ファイル、ネットワーク接続を隠して活動を秘匿することを目的とした、ルートキット型の手法も含まれている。
Linuxカーネルのバージョンやシステム構成に応じて、ユーザーモードの回避策、またはより深いカーネルレベルの手法に依存できるため、より強固に防御された環境でも永続化が可能になる。
こうした設計上の選択が組み合わさることで、VoidLinkは迅速な妨害よりも、静かに長期的な制御を維持することを重視したフレームワークとなっている。
クラウドワークロードの防御を強化する
クラウドネイティブなLinuxの脅威に対抗するには、従来型のエンドポイント制御だけでは不十分だ。インフラ、ID、実行時の振る舞いにわたる強固なガードレールと可視性が必要になる。
- クラウドインスタンスのメタデータサービスへのアクセスを厳格化するとともに、クエリを実行できるユーザーを制限し、異常なメタデータ要求を監視する。
- Kubernetesとコンテナセキュリティを最小権限で強化するため、特権ワークロードをブロックし、seccompやAppArmorなどの制御を適用する。
- 短期間で失効するトークンを使って認証情報を最小化し、ローテーションするとともに、サービスアカウントの権限を制限し、コードや環境変数ではなく承認済みのボールトにシークレットを保管する。
- Linuxホストとクラウドワークロード全体の可視性を高めるため、永続化の挙動、不審な認証情報へのアクセス、異常なプロセスやコンテナの活動を監視する。
- 出口経路を制限して外向き通信を制御するとともに、可能な場合はDNSとICMPを制限し、トラフィックのベースラインを作成して隠れたコマンド&コントロール通信を検知する。
- ホスト外のログを一元化してロギングとフォレンジックの耐性を強化するとともに、重要な経路でファイル整合性の監視を有効にし、ネットワークを分割して横展開を制限する。
これらの制御を組み合わせることで、認証情報の露出を抑え、実行時の防御を強化し、侵害後の活動が拡大する前に検知することで、チームはクラウドネイティブ環境のリスクを低減できる。
クラウドのセキュリティは自動的には確保されない
VoidLinkは、クラウド環境が本質的に安全なわけではないことを改めて示している。クラウドは単に異なる環境にすぎず、攻撃者は多くの防御策を上回る速さで適応している。
Linuxワークロード、コンテナ、CI/CDシステムが日々の運用の中核であり続けるなか、セキュリティチームは強固なID制御、ワークロードのハードニング、一貫した実行時の可視性を優先すべきだ。
組織は、認証情報の露出を抑え、高リスクのクラウドサービスへのアクセスを厳格化し、明らかなマルウェアイベントだけでなく、永続化を示す微妙な兆候の監視も改善することで、VoidLinkのような脅威により適切に対処できる。
ゼロトラストは、信頼境界を狭め、デフォルトでアクセスを制限することで、このアプローチを強化する。





