"Linux'ta io_uring Tabanlı Rootkit: Sistem Çağrısı Tabanlı Güvenlik Araçlarını Aşıyor"
Siber güvenlik araştırmacıları, io_uring adlı Linux'a özgü asenkron I/O mekanizmasını kullanan ve geleneksel sistem çağrısı izleme tekniklerini aşabilen yeni bir rootkit prototipi (PoC) geliştirdi. “Curing” adı verilen bu rootkit, mevcut Linux çalışma zamanı güvenlik çözümlerinde ciddi bir kör noktaya işaret ediyor.
ARMO, The Hacker News ile paylaştığı raporda bu kritik durumu şöyle özetliyor:
"Bu mekanizma, kullanıcı uygulamalarının sistem çağrısı kullanmadan çeşitli işlemleri gerçekleştirmesine olanak tanıyor. Bu da sistem çağrısı takibine dayanan güvenlik araçlarının, yalnızca io_uring kullanan rootkit'leri 'görmesini' imkânsız hale getiriyor."
io_uring Nedir ve Neden Tehlikeli?
io_uring, ilk kez Mart 2019’da Linux 5.1 çekirdeğiyle tanıtıldı. Temel olarak, kullanıcı alanı ile çekirdek arasında iki dairesel tampon (submission queue - SQ ve completion queue - CQ) kullanarak asenkron I/O işlemlerinin daha hızlı gerçekleştirilmesini sağlar. Bu sistem, klasik sistem çağrısı mimarisine kıyasla daha az gecikme ve daha yüksek performans sunar.
Ancak bu performans avantajı, ciddi güvenlik risklerini de beraberinde getiriyor. Çünkü sistem çağrılarının atlanarak işlem yapılması, birçok güvenlik çözümünün tamamen devre dışı kalmasına yol açabiliyor.
Curing Rootkit Nasıl Çalışıyor?
Geliştirilen Curing rootkit, sistem çağrısı kullanmadan:
- Komuta ve kontrol (C2) sunucusuyla iletişim kurabiliyor
- Zararlı komutları indirip çalıştırabiliyor
- Her şeyi io_uring ile gerçekleştiriyor
Bu, onu mevcut güvenlik sistemleri için neredeyse görünmez kılıyor.
Falco ve Tetragon da Kör Noktada
ARMO'nun analizine göre, popüler Linux güvenlik araçlarından Falco ve Tetragon, io_uring tabanlı aktiviteleri tespit edemiyor. Bunun nedeni, bu araçların sistem çağrısı kancalama (hooking) yöntemine bağımlı olması. Sistem çağrısı devreye girmediği sürece, bu tür rootkit'ler tamamen görünmez kalabiliyor.
ARMO Güvenlik Araştırmaları Başkanı Amit Schendel durumu şöyle yorumluyor:
"Bir yandan sistem çağrılarına görünürlük sağlamanız gerekirken, diğer yandan tehditleri doğru tespit edebilmek için çekirdek yapısına ve bağlama (context) erişiminiz de olmalı. Birçok üretici en kolay yolu seçiyor: sistem çağrılarına doğrudan bağlanmak. Bu hızlı bir çözüm ama ciddi sınırlamaları var. io_uring, bu yöntemi tamamen bypass edebilen güçlü bir örnek."
Google Bile Sınırlama Getirmişti
Bu tehdit sadece yeni değil, aynı zamanda uzun süredir biliniyor. Haziran 2023’te, Google, Android, ChromeOS ve kendi üretim sunucularında io_uring kullanımına ciddi sınırlamalar getirmişti. Şirketin açıklamasına göre:
"io_uring, güçlü sömürü (exploitation) yapıtaşları sunduğu için kullanımını kısıtlama kararı aldık."




