Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Geavanceerde backdoor in Linux gesloten met ai

11 augustus 2025 - 07:00ActueelSecurity & AwarenessDarktrace
Bouko de Groot
Bouko de Groot
bouko@computable.nl

Een infectie met Auto-Color malware in Linux-systemen is tegengehouden door ai-gedreven detectie. Het besmette apparaat kon gewoon doorgaan met dagelijkse activiteiten.

Vermoedelijk via SAP NetWeaver hebben cybercriminelen misbruik weten te maken van CVE-2025-31324, een kritieke kwetsbaarheid waarmee men bestanden kan uploaden naar de applicatieserver en remote code kan uitvoeren. ‘De aanval verliep in meerdere fasen,’ zo legt ontdekker Darktrace uit, die in Den Haag een R&D team heeft. ‘Via een downloadlink werd een shellscript binnengehaald, dat vervolgens leidde tot communicatie met bekende command-and-control (C2) infrastructuur. Uiteindelijk werd de Auto-Color malware gedownload, een remote access trojan (RAT) die zich richt op Linux-systemen.’

‘Auto-Color is ontworpen om onder de radar te blijven. De malware controleert eerst of het systeem root-toegang biedt. Als dit het geval is, implanteert Auto-Color zichzelf diep in het systeem door gebruik te maken van de preload-functie in Linux en zichzelf te hernoemen naar een logmap-achtige locatie: /var/log/cross/auto-color. De malware probeert vervolgens verbinding te maken met een hardcoded IP-adres via TLS op poort 443. Alleen wanneer deze verbinding slaagt, activeert de malware zijn volledige functionaliteit – waaronder het stelen van gegevens, uitvoeren van opdrachten en zelfverwijdering. Wanneer de verbinding mislukt, blijft de malware passief om analyse te bemoeilijken.’

Ai-cybersecurity vermindert down-time

De ai-gedreven beveiligingssoftware detecteerde de eerste verdachte activiteit snel, door ongebruikelijk verkeer naar kwetsbare SAP-componenten. De daadwerkelijke exploitatie begon kort daarna, met een reeks downloads en scripts die de aanval voorbereidden. Toen het systeem uiteindelijk probeerde de Auto-Color malware binnen te halen, dwong de beveiligingssoftware het getroffen apparaat in een ‘pattern of life’: het systeem mocht uitsluitend bekende, normale activiteiten uitvoeren en geen enkele afwijkende verbinding opzetten. Dit voorkwam dat de malware succesvol contact kon leggen met zijn command-and-controlserver, een cruciale stap in de aanvalsketen, terwijl het apparaat zelf de normale taken kon blijven uitvoeren, aldus Darktrace.

‘Gedurende zes uur probeerde Auto-Color alsnog verbinding te maken via versleutelde communicatie (TLS over poort 443), maar alle pogingen werden automatisch geblokkeerd. Omdat de malware afhankelijk is van die C2-verbinding om zijn volledige functionaliteit te activeren — zoals bestandsinjectie, proxyconfiguraties of zelfverwijdering — schakelde deze over naar ‘slaapmodus’.’ De beperkingen werden verlengd, zodat de beheerder van het apparaat tijd had om de dreiging te analyseren en te verhelpen. ‘Dankzij deze combinatie van autonome verdediging en menselijke ondersteuning werd de aanval vroegtijdig ingedamd, nog vóórdat de malware zich volledig kon nestelen in het systeem.’

Meer over

backdoorCybersecurityMalware

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    5 must-haves om video-onderzoek een boost te geven

    Over toekomstbestendig video-onderzoek

    Computable.nl

    Grip op de soevereine cloud

    Van bewustwording naar daadwerkelijke controle. Sleutelrol voor CIO en CFO.

    Computable.nl

    Slim verbonden en veilig georganiseerd

    Waarom connectiviteit en security onlosmakelijk verbonden zijn.

    2 reacties op “Geavanceerde backdoor in Linux gesloten met ai”

    1. dino schreef:
      11 augustus 2025 om 10:30

      Een baseline van verwacht gedrag heet “pattern of life”.
      En daar hoort malware ophalen van een “hardcoded IP-adres via TLS op poort 443” natuurlijk niet bij.
      Zouden die SAP systemen dan standaard in “pattern of ‘afwijkende verbindingen opzetten'” mode staan ?
      Ja dus, want voor dat je het weet ziet de business de security afdeling natuurlijk weer als het department of NO.
      En het afdwingen van normale security noemt men blijkbaar AI.
      Waarbij uiteindelijk “menselijk ondersteuning” nodig was.
      Security afdeling die verder natuurlijk de hele dag false positives aan het onderzoeken is.
      Spannend geschreven artikel, maar ik val toch weer terug in slaapmodus.

      Login om te reageren
    2. Een oudlid schreef:
      11 augustus 2025 om 15:41

      Een typisch voorbeeld van hoe commerciële securitybedrijven zichzelf positioneren als de ontdekker om hun merkwaarde te versterken:

      https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/

      In het geval van Auto-Color is het aannemelijk dat Darktrace vooral gedragsindicatoren in klantnetwerken zag zoals Dino al zegt en daar een PR-moment van maakte.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Innovatie & Transformatie

    Barco introduceert nieuw vergadersyste...

    Videoconferencing is volledig ingeburgerd in de vergaderzaal. Met ClickShare heeft Barco een oplossing om gemakkelijk en draadloos videovergaderingen te starten...

    Meer persberichten

    Meer lezen

    Carrière

    Aart Jochem stopt als ciso Rijk

    Security & Awareness

    Siam in de praktijk: 4 valkuilen (én oplossingen)

    Overname M&A
    Security & Awareness

    Kort: Weer diverse overnames, Zander Labs wint Tech Fast 50 (en meer)

    NIS2 struisvogels
    Security & Awareness

    Bestuurders niet klaar voor NIS2

    KPN Datacenter, 1 A. Hofmanweg, Haarlem
    Innovatie & Transformatie

    KPN investeert tot 2030 vijf miljard in digitale infrastructuur

    Cloud & Infrastructuur

    Wie weet welk poortje open staat?

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs