Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Geavanceerde backdoor in Linux gesloten met ai

11 augustus 2025 - 07:00ActueelSecurity & AwarenessDarktrace
Bouko de Groot
Bouko de Groot
bouko@computable.nl

Een infectie met Auto-Color malware in Linux-systemen is tegengehouden door ai-gedreven detectie. Het besmette apparaat kon gewoon doorgaan met dagelijkse activiteiten.

Vermoedelijk via SAP NetWeaver hebben cybercriminelen misbruik weten te maken van CVE-2025-31324, een kritieke kwetsbaarheid waarmee men bestanden kan uploaden naar de applicatieserver en remote code kan uitvoeren. ‘De aanval verliep in meerdere fasen,’ zo legt ontdekker Darktrace uit, die in Den Haag een R&D team heeft. ‘Via een downloadlink werd een shellscript binnengehaald, dat vervolgens leidde tot communicatie met bekende command-and-control (C2) infrastructuur. Uiteindelijk werd de Auto-Color malware gedownload, een remote access trojan (RAT) die zich richt op Linux-systemen.’

‘Auto-Color is ontworpen om onder de radar te blijven. De malware controleert eerst of het systeem root-toegang biedt. Als dit het geval is, implanteert Auto-Color zichzelf diep in het systeem door gebruik te maken van de preload-functie in Linux en zichzelf te hernoemen naar een logmap-achtige locatie: /var/log/cross/auto-color. De malware probeert vervolgens verbinding te maken met een hardcoded IP-adres via TLS op poort 443. Alleen wanneer deze verbinding slaagt, activeert de malware zijn volledige functionaliteit – waaronder het stelen van gegevens, uitvoeren van opdrachten en zelfverwijdering. Wanneer de verbinding mislukt, blijft de malware passief om analyse te bemoeilijken.’

Ai-cybersecurity vermindert down-time

De ai-gedreven beveiligingssoftware detecteerde de eerste verdachte activiteit snel, door ongebruikelijk verkeer naar kwetsbare SAP-componenten. De daadwerkelijke exploitatie begon kort daarna, met een reeks downloads en scripts die de aanval voorbereidden. Toen het systeem uiteindelijk probeerde de Auto-Color malware binnen te halen, dwong de beveiligingssoftware het getroffen apparaat in een ‘pattern of life’: het systeem mocht uitsluitend bekende, normale activiteiten uitvoeren en geen enkele afwijkende verbinding opzetten. Dit voorkwam dat de malware succesvol contact kon leggen met zijn command-and-controlserver, een cruciale stap in de aanvalsketen, terwijl het apparaat zelf de normale taken kon blijven uitvoeren, aldus Darktrace.

‘Gedurende zes uur probeerde Auto-Color alsnog verbinding te maken via versleutelde communicatie (TLS over poort 443), maar alle pogingen werden automatisch geblokkeerd. Omdat de malware afhankelijk is van die C2-verbinding om zijn volledige functionaliteit te activeren — zoals bestandsinjectie, proxyconfiguraties of zelfverwijdering — schakelde deze over naar ‘slaapmodus’.’ De beperkingen werden verlengd, zodat de beheerder van het apparaat tijd had om de dreiging te analyseren en te verhelpen. ‘Dankzij deze combinatie van autonome verdediging en menselijke ondersteuning werd de aanval vroegtijdig ingedamd, nog vóórdat de malware zich volledig kon nestelen in het systeem.’

Meer over

backdoorCybersecurityMalware

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slim verbonden en veilig georganiseerd

    Waarom connectiviteit en security onlosmakelijk verbonden zijn.

    Computable.nl

    Agentic AI in actie

    De stappen van automatiseren naar écht autonoom werken. Welke toepassingen zijn succesvol?

    Computable.nl

    Kies de juiste virtualisatie-aanpak

    Vergelijk drie krachtige open source-oplossingen: Proxmox, Kubernetes en OpenStack

    2 reacties op “Geavanceerde backdoor in Linux gesloten met ai”

    1. dino schreef:
      11 augustus 2025 om 10:30

      Een baseline van verwacht gedrag heet “pattern of life”.
      En daar hoort malware ophalen van een “hardcoded IP-adres via TLS op poort 443” natuurlijk niet bij.
      Zouden die SAP systemen dan standaard in “pattern of ‘afwijkende verbindingen opzetten'” mode staan ?
      Ja dus, want voor dat je het weet ziet de business de security afdeling natuurlijk weer als het department of NO.
      En het afdwingen van normale security noemt men blijkbaar AI.
      Waarbij uiteindelijk “menselijk ondersteuning” nodig was.
      Security afdeling die verder natuurlijk de hele dag false positives aan het onderzoeken is.
      Spannend geschreven artikel, maar ik val toch weer terug in slaapmodus.

      Login om te reageren
    2. Een oudlid schreef:
      11 augustus 2025 om 15:41

      Een typisch voorbeeld van hoe commerciële securitybedrijven zichzelf positioneren als de ontdekker om hun merkwaarde te versterken:

      https://unit42.paloaltonetworks.com/new-linux-backdoor-auto-color/

      In het geval van Auto-Color is het aannemelijk dat Darktrace vooral gedragsindicatoren in klantnetwerken zag zoals Dino al zegt en daar een PR-moment van maakte.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Data & AI

    AI is geen hype en zelfs groter dan de...

    In 1935 stortte een revolutionair nieuw vliegtuig neer tijdens een testvlucht. Het bleek te complex om zomaar te vliegen. De oplossing?

    Meer persberichten

    Meer lezen

    informatiebeveiliging proactieve zorg
    Security & Awareness

    Compliance is belangrijk maar reactief, informatiebeveiliging in de zorg kan en moet beter

    Governance & Privacy

    Toenemend aantal wetenschappers en landen keren zich tegen EU-chatcontrol

    ai tool doel
    Data & AI

    Kort: Tech als tool, niet als doel, meer ai in beveiliging en marketing (en meer)

    Security & Awareness

    Cyberaanval luchthavens zet aandacht voor supply-chain-security op scherp

    Carrière

    Opmerkelijk: Nieuwe DigiDuck, Wereldrecord Cognizant, SLTN op hippische tour en Linkit ondersteunt Jinc 

    vertrouwen soevereiniteit
    Security & Awareness

    Kort: Supply chain onder druk, nieuwe initiatieven soevereiniteit (en meer)

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs