Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Geavanceerde backdoor in Linux gesloten met ai

11 augustus 2025 - 07:00ActueelSecurity & AwarenessDarktrace
Bouko de Groot
Bouko de Groot
bouko@computable.nl

Een infectie met Auto-Color malware in Linux-systemen is tegengehouden door ai-gedreven detectie. Het besmette apparaat kon gewoon doorgaan met dagelijkse activiteiten.

Vermoedelijk via SAP NetWeaver hebben cybercriminelen misbruik weten te maken van CVE-2025-31324, een kritieke kwetsbaarheid waarmee men bestanden kan uploaden naar de applicatieserver en remote code kan uitvoeren. ‘De aanval verliep in meerdere fasen,’ zo legt ontdekker Darktrace uit, die in Den Haag een R&D team heeft. ‘Via een downloadlink werd een shellscript binnengehaald, dat vervolgens leidde tot communicatie met bekende command-and-control (C2) infrastructuur. Uiteindelijk werd de Auto-Color malware gedownload, een remote access trojan (RAT) die zich richt op Linux-systemen.’

‘Auto-Color is ontworpen om onder de radar te blijven. De malware controleert eerst of het systeem root-toegang biedt. Als dit het geval is, implanteert Auto-Color zichzelf diep in het systeem door gebruik te maken van de preload-functie in Linux en zichzelf te hernoemen naar een logmap-achtige locatie: /var/log/cross/auto-color. De malware probeert vervolgens verbinding te maken met een hardcoded IP-adres via TLS op poort 443. Alleen wanneer deze verbinding slaagt, activeert de malware zijn volledige functionaliteit – waaronder het stelen van gegevens, uitvoeren van opdrachten en zelfverwijdering. Wanneer de verbinding mislukt, blijft de malware passief om analyse te bemoeilijken.’

Ai-cybersecurity vermindert down-time

De ai-gedreven beveiligingssoftware detecteerde de eerste verdachte activiteit snel, door ongebruikelijk verkeer naar kwetsbare SAP-componenten. De daadwerkelijke exploitatie begon kort daarna, met een reeks downloads en scripts die de aanval voorbereidden. Toen het systeem uiteindelijk probeerde de Auto-Color malware binnen te halen, dwong de beveiligingssoftware het getroffen apparaat in een ‘pattern of life’: het systeem mocht uitsluitend bekende, normale activiteiten uitvoeren en geen enkele afwijkende verbinding opzetten. Dit voorkwam dat de malware succesvol contact kon leggen met zijn command-and-controlserver, een cruciale stap in de aanvalsketen, terwijl het apparaat zelf de normale taken kon blijven uitvoeren, aldus Darktrace.

‘Gedurende zes uur probeerde Auto-Color alsnog verbinding te maken via versleutelde communicatie (TLS over poort 443), maar alle pogingen werden automatisch geblokkeerd. Omdat de malware afhankelijk is van die C2-verbinding om zijn volledige functionaliteit te activeren — zoals bestandsinjectie, proxyconfiguraties of zelfverwijdering — schakelde deze over naar ‘slaapmodus’.’ De beperkingen werden verlengd, zodat de beheerder van het apparaat tijd had om de dreiging te analyseren en te verhelpen. ‘Dankzij deze combinatie van autonome verdediging en menselijke ondersteuning werd de aanval vroegtijdig ingedamd, nog vóórdat de malware zich volledig kon nestelen in het systeem.’

Meer over

backdoorCybersecurityMalware

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Beveiliging van AI in de praktijk

    AI is hot, maar de praktijk binnen grote organisaties blijkt weerbarstig. Stop met brandjes blussen; zo schaal en beveilig je met succes.

    Computable.nl

    Beveiliging begint bij de Server

    Is serverhardware de blinde vlek in het securitybeleid? Waarom lifecycle-denken cruciaal is voor IT-security

    Computable.nl

    Staat Digitale Connectiviteit Bouw- en Installatiebranche

    Connectiviteit is de kern van veel processen en van strategisch belang voor de toekomst. Waar sta jij?

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    ActueelSecurity & Awareness

    Kort: Heel veel medische apparatuur cyber-onveilig, 5 miljoen voor R&D (en meer)

    OpinieCloud & Infrastructuur

    De controleparadox: keerzijde van moderne it-infrastructuren

    ActueelSecurity & Awareness

    Grootschalige ‘vishing’-aanvallen via Salesforce

    Massa
    ActueelSecurity & Awareness

    Kort: 25 miljoen domeinen voor phishing, Haven Rotterdam kiest Conclusion, patch voor Dell-laptops (en meer)

    ActueelSecurity & Awareness

    Hoe ai het zero-trust-model een nieuwe impuls geeft

    AchtergrondGovernance & Privacy

    Dawnguard belooft volautomatische securitycloudarchitectuur

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine
    • Topics

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs