Check Point Research: VoidLink zeigt die Weiterentwicklung cloudnativer Linux-Malware

Laut Check Point zeigt VoidLink, wie sich cloudnative Linux-Malware mit unauffälliger, modularer Persistenz weiterentwickelt.

Written By
Ken Underhill
Ken Underhill
Jan 15, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Linux-Cloud-Workloads geraten zunehmend ins Visier von Angreifern – und ein neu entdecktes Malware-Framework namens VoidLink zeigt, wie ausgefeilt diese Bedrohungen werden. 

Die Forscher sagen, das Tool sei auf Unauffälligkeit und Persistenz in Cloud- und Containerumgebungen ausgelegt und verschaffe den Betreibern umfassende Kontrolle nach der Kompromittierung, ohne auf auffällige Taktiken angewiesen zu sein.

„Eine unerwartete Analyse dessen, was wir für ein beliebiges Linux-Rootkit hielten, stellte sich als bislang unbekanntes, vollwertiges C2-Framework namens VoidLink heraus, das sich im Dezember 2025 aktiv in der Entwicklung befand“, erklärten Check-Point-Forscher in einer E-Mail an eSecurityPlanet.

Sie fügten hinzu: „Die Unauffälligkeit, robuste Stabilität, Plugin-Verfügbarkeit und Cloud-Awareness von VoidLink lassen uns vermuten, dass das Framework für langfristigen Zugriff, möglicherweise für Spionageoperationen, vorgesehen ist.“  

VoidLink tauchte erstmals im Dezember 2025 auf, als Forscher eine kleine Gruppe bislang unbekannter Linux-Malware-Samples entdeckten. 

Mehrere Binärdateien enthielten noch Debug-Symbole und Entwicklungsartefakte – ein Hinweis darauf, dass sich das Framework wahrscheinlich aktiv in der Entwicklung befindet und nicht bereits in großem Maßstab breit eingesetzt wird. 

Selbst in diesem frühen Stadium scheint VoidLink auf Unauffälligkeit, langfristigen Zugriff und Überwachung ausgelegt zu sein – auf eine Art von Werkzeug, die typischerweise mit ausgefeilten Akteuren in Verbindung gebracht wird, die auf Persistenz statt auf schnelle Angriffe setzen.

Besonders bedenklich an VoidLink ist der offensichtliche Fokus auf Cloud- und Entwicklerökosysteme. 

Die Forscher fanden Module, die Cloud- und Git-Zugangsdaten stehlen und dadurch möglicherweise Zugriff auf Infrastruktur, CI/CD-Pipelines und Produktionssysteme gewähren. 

Dieser Zugriff könnte Spionage oder Lieferkettenkompromittierungen ermöglichen, indem Angreifer unbemerkt vorgelagerten Code und Builds manipulieren. 

Advertisement

VoidLink zeichnet sich durch sein modulares, Cloud-orientiertes Design aus. 

Der in Zig geschriebene Kernimplantat konzentriert sich auf Stabilität, Command-and-Control-Kommunikation (C2) und Aufgabenausführung, während zusätzliche Funktionen über ein Plugin-System im Arbeitsspeicher bereitgestellt werden. 

Dieser Ansatz ermöglicht es den Betreibern, selektiv nur die benötigten Funktionen zu laden – etwa Aufklärung, Diebstahl von Zugangsdaten, Persistenz, laterale Bewegung, oder Anti-Forensik –, ohne die zentrale Malware-Komponente ständig neu schreiben zu müssen. 

Diese Flexibilität erschwert es Verteidigern zudem, die Bedrohung anhand ihrer Merkmale zu erkennen, da zwei Infektionen je nach den eingesetzten Plugins unterschiedlich aussehen können.

VoidLink ist außerdem stark umgebungsabhängig, und diese Anpassungsfähigkeit ist ein wesentlicher Grund dafür, dass die Erkennung schwierig ist.

Das Framework kann große Cloud-Anbieter erkennen und feststellen, ob es in einem Docker-Container oder Kubernetes-Pod ausgeführt wird, und anschließend seine Taktiken anpassen, um sich besser in normale Cloud-Workloads einzufügen.

Statt sich auf laute, einmalige Techniken zu verlassen, scheint das Framework darauf ausgelegt zu sein, sich wie ein geduldiger Eindringling zu verhalten – es wählt Methoden nach der Kompromittierung, die zur umgebenden Infrastruktur passen, und vermeidet Aktionen, die sofort Alarm auslösen könnten.

Unauffälligkeit ist tief im Design des Frameworks verankert. VoidLink kann installierte Sicherheitswerkzeuge auflisten und Maßnahmen zur Härtung des Kernels erkennen und anschließend Tempo und Verhalten daran ausrichten, wie stark der Host offenbar überwacht wird. 

In stark instrumentierten Umgebungen können Module langsamer werden oder vorsichtiger agieren, um die Wahrscheinlichkeit einer Entdeckung zu verringern. 

Die Forscher stellten außerdem mehrere Funktionen zur Umgehung von Analysen fest, darunter Integritätsprüfungen zur Laufzeit, verschlüsselte Codebereiche und die Fähigkeit zur Selbstlöschung, wenn Manipulationen erkannt werden – Funktionen, die Reverse Engineering und Reaktion auf Sicherheitsvorfälle erschweren.

VoidLink umfasst auch Rootkit-ähnliche Techniken, die Aktivitäten durch das Verbergen von Prozessen, Dateien und Netzwerkverbindungen verschleiern sollen. 

Advertisement

Je nach Version des Linux-Kernels und Systemkonfiguration kann es entweder auf Umgehung im Benutzermodus oder auf tiefer greifende Ansätze auf Kernel-Ebene setzen und so auch in stärker gehärteten Umgebungen persistieren. 

Zusammengenommen machen diese Designentscheidungen VoidLink zu einem Framework, das weniger auf schnelle Störung als auf leise, langfristige Kontrolle ausgelegt ist.

Stärkere Schutzmaßnahmen für Cloud-Workloads aufbauen

Der Schutz vor cloudnativen Linux-Bedrohungen erfordert mehr als herkömmliche Endpoint-Kontrollen – nötig sind strenge Leitplanken und Transparenz über Infrastruktur, Identitäten und Laufzeitverhalten hinweg. 

  • Den Zugriff auf Metadatendienste von Cloud-Instanzen verschärfen, den Kreis der Personen und Systeme einschränken, die sie abfragen dürfen, und ungewöhnliche Metadatenanfragen überwachen.
  • Kubernetes und Containersicherheit härten, indem das Prinzip der geringsten Rechte durchgesetzt wird, privilegierte Workloads blockiert werden und Kontrollen wie seccomp und AppArmor zum Einsatz kommen.
  • Zugangsdaten durch kurzlebige Token minimieren und regelmäßig erneuern, Berechtigungen von Dienstkonten einschränken und Geheimnisse statt in Code oder Umgebungsvariablen in zugelassenen Tresoren speichern.
  • Die Transparenz über Linux-Hosts und Cloud-Workloads erweitern durch die Überwachung von Persistenzverhalten, verdächtigem Zugriff auf Zugangsdaten sowie ungewöhnlichen Prozess- oder Containeraktivitäten.
  • Ausgehende Kommunikation durch die Begrenzung von Egress-Routen kontrollieren, DNS und ICMP, wo möglich, einschränken und den Datenverkehr als Baseline erfassen, um verdecktes Command-and-Control zu erkennen.
  • Protokollierung und forensische Widerstandsfähigkeit durch die Zentralisierung von Off-Host-Logs stärken, die Datei-Integritäts-überwachung auf kritischen Pfaden aktivieren und Netzwerke segmentieren, um laterale Bewegungen zu begrenzen.

Zusammengenommen helfen diese Kontrollen Teams, das cloudnative Risiko zu senken, indem sie die Offenlegung von Zugangsdaten begrenzen, den Laufzeitschutz verschärfen und Aktivitäten nach der Kompromittierung erkennen, bevor sie sich ausbreiten.

Cloud-Sicherheit ist nicht automatisch gewährleistet

VoidLink erinnert eindringlich daran, dass Cloud-Umgebungen nicht grundsätzlich sicherer sind – sie sind einfach anders, und Angreifer passen sich schneller an als viele Schutzmaßnahmen. 

Da Linux-Workloads, Container und CI/CD-Systeme weiterhin zentral für den täglichen Betrieb sind, sollten Sicherheitsteams strenge Identitätskontrollen, eine Härtung der Workloads und kontinuierliche Transparenz über das Laufzeitverhalten priorisieren. 

Organisationen sind besser auf Bedrohungen wie VoidLink vorbereitet, wenn sie die Offenlegung von Zugangsdaten begrenzen, den Zugriff auf risikoreiche Cloud-Dienste verschärfen und die Überwachung subtiler Anzeichen von Persistenz verbessern – statt nur offensichtliche Malware-Ereignisse zu beobachten. 

Zero-Trust stärkt diesen Ansatz, indem es Vertrauensgrenzen verkleinert und den Zugriff standardmäßig einschränkt. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.