Curing è un rootkit che sfrutta io_uring per eludere i controlli di sicurezza su Linux. Scopri perché è difficile da rilevare.

Nel cuore del kernel Linux si annida una nuova minaccia difficile da rilevare. Si chiama Curing ed è un rootkit progettato per sfruttare io_uring, una moderna interfaccia di I/O che consente operazioni rapide e silenziose sui file, sulla rete e sui processi. Proprio questa invisibilità operativa rende difficile il suo rilevamento. Ciò aumenta il rischio di nuovi cyber attacchi mirati e subdoli.

  1. Il malware per Linux invisibile ai tool di sicurezza
  2. Il punto cieco nel cuore del kernel
  3. KRSI: sorvegliare le zone d’ombra del kernel
rootkit curing vulnerabilita linux image

Il malware per Linux invisibile ai tool di sicurezza

La sicurezza delle distribuzioni GNU/Linux, basate sull’unione tra il kernel Linux e il software del progetto GNU, è da sempre sotto la lente degli esperti di cybersecurity. Le continue innovazioni del kernel, infatti, offrono sì nuove funzionalità, ma possono anche aprire la strada ad attacchi informatici.

L’esempio malevolo di cui discutiamo in questa sede è proprio io_uring, una nuova API introdotta con Linux 5.1. Nata per migliorare le prestazioni del sistema, io_uring consente accessi diretti ai file, alla rete e alla memoria, riducendo l’overhead e aumentando l’efficienza delle operazioni. Tuttavia, questa sua efficienza ha un costo: attività eseguite tramite questa spesso non lasciano le tracce tipiche delle chiamate di sistema, rendendo le operazioni quasi invisibili ai tool di sicurezza.

Strumenti di monitoraggio comportamentale come Falco o Tetragon, che si basano proprio sull’osservazione delle syscall, faticano a intercettare le anomalie generate via io_uring. Questo è il punto d’ingresso perfetto per un rootkit come Curing, capace di infiltrarsi nel sistema e assumere il controllo delle macchine compromesse senza farsi notare. Si tratta, infatti, di un tipo di minaccia in grado di aggirare i tradizionali sistemi di difesa e sottrarre dati in modo silenzioso.

Il punto cieco nel cuore del kernel

Per dimostrare la portata del problema, un team di ricercatori in seno all’israeliana Armo ha sviluppato e rilasciato un Proof of Concept (PoC). Il risultato è stato che Curing sfrutta l’interfaccia io_uring per eseguire comandi, leggere e scrivere file, e interagire con il sistema operativo senza generare alcuna chiamata di sistema tracciabile.

Il problema risiede proprio in questo meccanismo. La maggior parte degli strumenti di sicurezza per ambienti Linux si basa sul monitoraggio delle syscall per individuare comportamenti anomali. Tuttavia, l’API in questione segue un percorso diverso, che bypassa del tutto queste tracce. Il risultato è un punto cieco nel cuore del kernel, che consente a un malware come Curing di operare indisturbato al suo interno.

Secondo i ricercatori di Armo, Curing è in grado di eludere le principali soluzioni di rilevamento attualmente adottate nei sistemi Linux. Il calcolo del cyber risk da questi condotto ha confermato la presenza di un’ampia superficie di attacco invisibile, che ridisegna il perimetro della sicurezza a livello di kernel.

KRSI: sorvegliare le zone d’ombra del kernel

La scoperta del rootkit Curing appresenta un serio campanello d’allarme per chi si occupa di sicurezza nei sistemi Linux. Le aziende devono rivedere le proprie strategie di rilevamento, puntando su strumenti in grado di intercettare anche le operazioni che sfuggono al monitoraggio delle syscall.

Tra questi, i ricercatori di Armo segnalano in particolare KRSI (Kernel Runtime Security Instrumentation), un sistema che sfrutta il framework LSM (Linux Security Module) per associare programmi eBPF a eventi sensibili come esecuzioni di processo, accessi ai file e attività di rete. Questo consente una sorveglianza più granulare delle interazioni critiche nel kernel, comprese quelle veicolate da io_uring.

Poiché l’API è sempre più utilizzata in ambienti cloud-native e su server ad alte prestazioni, il rischio passa dal teorico al pratico. Si parla infatti di contesti in cui le performance sono prioritarie rispetto alla tracciabilità. Questo la rende una superficie d’attacco privilegiata per minacce come il server hijacking o l’infiltrazione tramite rootkit.

Mantenere la sicurezza del kernel significa adattarsi rapidamente a un ecosistema in continua evoluzione. Strumenti come KRSI, in grado di estendere la visibilità oltre i confini tradizionali del monitoraggio, saranno sempre più centrali nelle difese moderne.
Un’altra minaccia di rilievo per i sistemi Linux è la backdoor BPFdoor.



    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati