Linux内核漏洞:io_uring rootkit绕过传统安全检测

一项最新研究发现,名为“Curing”的Linux rootkit利用内核特性io_uring巧妙地绕过了许多现有安全工具的检测。Curing通过io_uring进行网络连接或文件篡改等恶意活动,而不会触发基于系统调用监控的安全机制报警。这对于依赖eBPF的工具来说尤其危险,因为它们通常只监控系统调用,忽略了io_uring。这项发现对依赖这些检测系统的云原生企业来说是一个严重的威胁。ARMO公司开发的CADR解决方案可以阻止此类攻击,其自动Seccomp配置文件管理功能允许用户禁用不必要的系统调用,例如io_uring。
阅读更多