Elastic Security Labs heeft een diepgaande technische analyse gepubliceerd over VoidLink, een geavanceerd Linux malware framework dat traditionele Loadable Kernel Modules (LKM) combineert met eBPF-technologie om persistente aanwezigheid te waarborgen. VoidLink werd voor het eerst gedocumenteerd door Check Point Research in januari 2026 en blijkt een modulair command-and-control framework te zijn, geschreven in Zig, met een uitgebreid plugin-ecosysteem en meerdere rootkit-capaciteiten.

De analyse is gebaseerd op een gelekte dataset met broncode, gecompileerde binaries en deployment scripts, die de ontwikkeling van VoidLink’s rootkit subsystemen blootlegt. Deze rootkit, die zich onder de namen vl_stealth of amd_mem_encrypt verbergt, is ontworpen om zich dynamisch aan te passen aan verschillende Linux-kernelversies, van CentOS 7 tot Ubuntu 22.04. De rootkit combineert een traditionele kernelmodule die syscalls manipuleert en een ICMP-gebaseerd covert commandokanaal verzorgt, met een eBPF-programma dat netwerkverbindingen verbergt door Netlink socket-antwoorden in gebruikersruimte te manipuleren.

In de dataset werden vier generaties van VoidLink geïdentificeerd, waarbij elke versie verbeteringen bevat in hooking-methodes, ontwijkingstechnieken en stabiliteit. De nieuwste variant, genaamd "Ultimate Stealth v5", introduceert onder andere vertraagde hook-installatie, anti-debugging timers, bescherming tegen proceskill en XOR-gecodeerde modulenaamgeving. De broncode toont ook aan dat het framework vrijwel volledig is ontwikkeld met AI-ondersteuning via de TRAE IDE, waarbij één ontwikkelaar het framework binnen een week realiseerde.

Deze technische doorlichting biedt inzicht in de architectuur en evolutie van VoidLink, en bevat aanbevelingen voor detectie en mitigatie. De analyse benadrukt het hybride karakter van de rootkit, die kernelmanipulatie en eBPF combineert voor geavanceerde stealth-functionaliteit, en onderstreept de toenemende complexiteit van Linux-malware in cloudomgevingen.