09/18/2026, 14.18
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Singularity Rootkit: cum evită detecția Elastic Defend pe Linux

Cercetătorul 0xMatheuZ a dezvăluit Singularity, un rootkit capabil să ocolească Elastic Defend prin manipularea hărților eBPF și tehnici de fragmentare.
Singularity Rootkit: cum evită detecția Elastic Defend pe Linux
Pe scurt
  • Rootkit-ul Singularity neutralizează telemetria eBPF a Elastic Defend pentru a rămâne invizibil.
  • Tehnici avansate de obfuscare: randomizarea simbolurilor, fragmentarea modulelor și codificarea XOR.
  • Exploatarea proceselor de încredere (trusted processes) pentru a suprima alertele de încărcare a modulelor.
  • Impact major asupra infrastructurilor Linux care se bazează pe EDR-uri pentru monitorizarea kernel-ului.

Securitatea sistemelor Linux traversează o perioadă de tensiune tehnologică între instrumentele de monitorizare bazate pe eBPF și noile generații de rootkit-uri capabile să „orbitze” aceste sisteme. Recent, cercetătorul de securitate 0xMatheuZ a prezentat Singularity, un rootkit conceput special pentru a demonstra vulnerabilitățile în modul în care soluțiile de tip EDR (Endpoint Detection and Response), precum Elastic Defend, gestionează telemetria de la nivel de kernel.

Mecanismul de detecție și vulnerabilitatea Elastic Defend

Pentru a înțelege impactul Singularity, este necesară o analiză a modului în care Elastic Defend monitorizează sistemul. Începând cu versiunea 8.14, Elastic a implementat un mecanism de evenimente bazat pe BPF pentru a urmări încărcarea modulelor în kernel-ul Linux. Ulterior, versiunea 9.5 a introdus câmpul taint_flags, care permite identificarea modulelor nesemnate sau construite extern, cele care pot „contamina” (taint) kernel-ul rulant.

Într-un scenariu standard, încercarea de a compila și încărca un rootkit precum Singularity fără modificări ar genera un număr masiv de alerte. Într-un mediu de test cu Ubuntu și kernel 6.8, utilizând Elastic Defend 9.5.2, au fost raportate 76 de alerte. Acestea provin în principal din scanările YARA efectuate asupra fișierului de pe disc și din monitorizarea runtime a BPF. Totuși, Singularity nu se oprește aici, ci atacă chiar logica de filtrare a EDR-ului.

Strategia de bypass prin manipularea proceselor de încredere

Nucleul evaziunii Singularity rezidă în modul în care Elastic gestionează procesele de încredere. Programul eBPF integrat în Elastic Defend verifică dacă identificatorul procesului curent (PID) se află într-o hartă (map) dedicată proceselor de încredere înainte de a colecta informații despre încărcarea modulului. Dacă procesul este clasificat ca fiind de încredere, programul BPF se încheie prematur, prevenind generarea evenimentului de endpoint.

Această omisiune critică înseamnă că regula de detecție bazată pe taint_flags nu primește telemetria necesară pentru a evalua dacă modulul încărcat este periculos. Cercetătorul a descoperit că loader-ul rootkit-ului poate localiza dinamic harta BPF relevantă, evitând astfel dependența de un identificator fix, care s-ar putea schimba la restartul agentului Elastic. Detalii tehnice despre acest proces de bypass pot fi consultate pe site-ul de cercetare al lui 0xMatheuZ.

Obfuscare avansată și fragmentarea modulelor

Pe lângă neutralizarea telemetriei, Singularity utilizează un set de tehnici pentru a evita semnăturile YARA, care sunt adesea prima linie de apărare. Atacatorul nu se mai bazează pe un singur fișier static, ci pe o abordare modulară și dinamică.

Prima metodă este randomizarea inteligentă a numelor simbolurilor. În loc să folosească funcții cu nume recunoscibile, care ar declanșa reguli precum Linux_Rootkit_Generic.yar, rootkit-ul își schimbă identitatea structurală. A doua tehnică este fragmentarea modulelor combinată cu codificarea XOR. În loc să scrie un obiect kernel (.ko) complet pe disc, Singularity fragmentează codul și îl încarcă direct în memorie folosind memfd_create, o metodă care permite crearea de fișiere anonime în RAM, făcând ca instrumentele de monitorizare a fișierelor, precum fanotify, să nu aibă un drum (path) valid pe care să îl analizeze.

Singularity demonstrează că evitarea EDR-ului nu mai înseamnă doar a sta în afara zonei monitorizate, ci poate însemna intrarea directă în mecanismul de monitorizare pentru a-i rescrie starea.

Combaterea detectării comportamentale și a Ftrace

Chiar și după ce a fost încărcat în memorie, un rootkit trebuie să interacționeze cu kernel-ul pentru a-și exercita controlul, adesea folosind framework-ul Ftrace pentru a intercepta funcții. Elastic Defend monitorizează aceste interacțiuni. Pentru a contracara acest lucru, Singularity implementează o obfuscare a helper-ilor Ftrace, redenumind funcțiile framework-ului pentru a induce în eroare sistemele de analiză comportamentală.

Mai mult, cercetările publicate pe gbhackers.com subliniază faptul că această abordare transformă excluziunile de procese de încredere în ținte primare pentru amenințările avansate de nivel kernel. Odată ce un atacator poate mima un proces de încredere sau poate manipula hărțile BPF, vizibilitatea administratorului asupra sistemului este practic anulată.

Analiza fluxului de evaziune Singularity

Pentru a sintetiza complexitatea acestui atac, procesul de infiltrare urmează o succesiune logică de pași care neutralizează fiecare strat de securitate în parte:

  • Etapa de pre-încărcare: Randomizarea simbolurilor și codificarea XOR a modulelor pentru a neutraliza scanările YARA.
  • Etapa de execuție: Utilizarea memfd_create pentru a evita scrierea pe disc și detecția bazată pe fișiere.
  • Etapa de bypass BPF: Localizarea dinamică a hărții de procese de încredere Elastic pentru a suprima telemetria de încărcare.
  • Etapa de persistență: Obfuscare a apelurilor Ftrace pentru a evita detectarea comportamentală a hook-urilor de kernel.

Impactul asupra ecosistemului digital din România

Pentru companiile din România, care accelerează procesul de digitalizare prin fondurile PNRR și adoptă tot mai intens infrastructuri cloud bazate pe Linux, această descoperire este un semnal de alarmă. Multe dintre proiectele de modernizare administrativă și industrială se bazează pe soluții de securitate standard, considerând că implementarea unui EDR este suficientă pentru a garanta integritatea sistemelor.

În contextul implementării AI Act la nivel european, protecția datelor devine o obligație legală strictă. Dacă un rootkit precum Singularity reușește să compromită serverele care rulează modele de AI sau baze de date critice, capacitatea de auditare a sistemelor este compromisă. Într-o țară unde sectorul IT este un pilon economic, dar unde multe IMM-uri implementează securitatea în mod fragmentat, riscul este amplificat de faptul că aceste tehnici de bypass vizează exact mecanismele de încredere ale software-ului de securitate.

Digitalizarea românească nu trebuie să însemne doar achiziția de licențe de software, ci și o înțelegere profundă a limitelor acestora. Dependența exclusivă de telemetria eBPF, fără o strategie de defense-in-depth care să includă monitorizarea integrității hardware sau analize externe de trafic, lasă infrastructurile critice vulnerabile în fața atacatorilor care pot manipula starea internă a agentului de securitate. Companiile locale ar trebui să revizuiască politicile de excluziuni pentru procesele de încredere și să implementeze mecanisme de verificare a integrității kernel-ului care nu depind exclusiv de un singur furnizor de EDR.

Întrebări frecvente

Ce este Singularity Rootkit?

Este un rootkit pentru Linux creat de cercetătorul 0xMatheuZ, conceput pentru a demonstra cum pot fi ocolite mecanismele de detecție ale Elastic Defend prin manipularea telemetriei eBPF și tehnici de obfuscare.

Cum reușește Singularity să evite Elastic Defend?

Rootkit-ul exploatează modul în care Elastic gestionează procesele de încredere, localizând hărțile BPF și făcând procesul de încărcare să pară legitim, ceea ce suprima alertele de telemetrie.

Ce tehnici de obfuscare folosește acest rootkit?

Folosește randomizarea numelor simbolurilor, fragmentarea modulelor, codificarea XOR și încărcarea în memorie via memfd_create pentru a evita detectarea prin semnături YARA.

Este Singularity o amenințare publică activă?

Proiectul a fost prezentat în scopuri educaționale și de cercetare pentru a ajuta dezvoltatorii de securitate să îmbunătățească detectarea, însă tehnicile pot fi adaptate de actori mal intenționați.


Surse: Gbhackers, Matheuzsecurity (2) ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Distribuie această știre
See also
Quishing și atacurile prin tabele HTML: Noile riscuri de securitate
Află cum atacurile de tip quishing și codurile QR generate prin tabele HTML ocolesc filtrele de securitate, punând în pericol datele companiilor din R…
18/09/2026 12:44
Tencent Hy4: Modelul de 770 miliarde parametri ajunge pe laptop
Tencent lansează Hy4 preview, un model AI masiv optimizat prin cuantizarea Sherry. Află cum 1.5TB de date au fost reduse la 214GB pentru rulare locală…
18/09/2026 11:18
Alianțe și riscuri în AI: Strategiile giganților tech pentru Europa
OpenAI, Google și Meta își schimbă tacticile. De la acceleratorul F/ai din Paris până la riscurile de securitate cibernetică, iată ce înseamnă pentru …
18/09/2026 07:54
Etichetarea conținutului AI: Lecții din Spania și impactul în România
Spania implementează reguli stricte pentru marcarea conținutului generat de AI. Află cum influențează aceste norme AI Act și ce înseamnă pentru firmel…
17/09/2026 17:52
Spania propune un pact national pentru IA: model de guvernare digitală
Guvernul spaniol inițiază un nou contract social pentru inteligența artificială. Află cum acest pact național influențează strategiile de business din…
17/09/2026 16:14