LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Linux-Malware namens Showboat, die seit spätestens Mitte 2022 Telekommunikationsnetze im Nahen Osten kompromittiert. Das modulare Framework nutzt einen SOCKS5-Proxy, verschickt Systeminformationen über einen C2-Server und tarnt sich mit Mechanismen, die bis in Richtung rootkit-ähnlicher Fähigkeiten reichen. Die Analyse deutet zudem auf chinesisch verknüpfte Angreifer hin, die offenbar „Tool-Pooling“ über gemeinsame Infrastruktur und Artefakte betreiben.

Eine neu offengelegte Kampagne zeigt, wie konsequent sich Angreifer im Linux-Ökosystem etablieren, wenn sie auf Betriebssysteme in Rechenzentren und Netzinfrastrukturen treffen. Die Malware „Showboat“ wurde mindestens ab Mitte 2022 in einem Angriffskontext eingesetzt, der einen Telekommunikationsanbieter im Nahen Osten betrifft. Laut der technischen Auswertung handelt es sich um ein modulares Post-Exploitation-Framework, das nach erfolgreicher Etablierung auf dem System etwa einen Remote-Shell-Zugriff, Dateitransfer und als zentrales Element die Bereitstellung eines SOCKS5-Proxys ermöglicht. Damit wird nicht nur Kontrolle geschaffen, sondern auch die Grundlage für weitere Bewegung innerhalb des Netzwerks.
Technisch auffällig ist dabei die Art, wie Showboat seine Kommunikation und das Ausweichen gegenüber Abwehrmaßnahmen angelegt hat. Das Framework kontaktiert einen Command-and-Control-Server, sammelt Informationen über das kompromittierte System und sendet diese zurück, wobei die Daten in einem PNG-Feld transportiert werden. Der Inhalt ist dabei verschlüsselt und zusätzlich Base64-kodiert, was die reine Signaturerkennung erschwert und gleichzeitig einen plausiblen Container für die Netzwerkübertragung liefert. Ergänzend kann die Malware Dateien auf dem Host hoch- und herunterladen, sie kann ihre Präsenz so verschleiern, dass sie sich aus dem Prozesslisting ausblenden lässt, und sie verwaltet die C2-Infrastruktur über mehrere Zustandsbereiche.
Ein weiterer Hinweis auf gezielte Operativität liegt im Initialisierungs- und Tarnungsmechanismus: Um sich im kompromittierten Umfeld „unsichtbar“ zu halten, ruft Showboat einen Code-Snippet von Pastebin ab. Das Snippet soll aus dem Zeitraum stammen, in dem der Paste am 11. Januar 2022 erstellt wurde, was auf eine Vorbereitung oder Wiederverwendung innerhalb einer längeren Kampagnenlogik hindeutet. Der Abgleich mit einem ELF-Binary, das im Mai 2025 auf VirusTotal hochgeladen wurde und dort als Linux-Backdoor mit rootkit-ähnlichen Fähigkeiten klassifiziert war, setzt den Untersuchungsfokus zudem früh an. Kaspersky führt den Artefakt-Namen „EvaRAT“, was zeigt, dass mehrere Organisationen unterschiedliche Benennungen im gleichen Zielkontext verwenden.
Im Markt- und Bedrohungslagebild fügt sich Showboat in eine bekannte Musterfamilie ein, die vor allem durch chinesisch verknüpfte Gruppen und deren gemeinsam genutzte Frameworks geprägt ist. In der Analyse wird Showboat neben anderen wiederverwendeten Plattformen eingeordnet, darunter PlugX, ShadowPad und NosyDoor. Diese „Resource Pooling“-Logik, also das Bereitstellen und Teilen von Werkzeugen innerhalb eines größeren Angreifer-Ökosystems, ist aus früheren Operationen wiederholt hervorgetreten: Statt jede Kampagne bei Null zu bauen, werden modulare Bausteine effizient erneut eingesetzt, angepasst und über Infrastrukturpfade ausgerollt. Besonders relevant ist, dass dabei als mögliches geografisches Cluster Chengdu in der chinesischen Provinz Sichuan genannt wird, basierend auf Korrelationen zwischen C2-Knoten und IP-Adressen.
Aus Expertensicht ist das vor allem deshalb beunruhigend, weil es zwei parallele Trends vereint: native, teils „stealth“-orientierte Techniken einerseits und dennoch das Fortbestehen persistenter Malware-Implemente andererseits. Ein Forscher von Black Lotus Labs betont sinngemäß, dass solche Bedrohungen als Frühwarnsignal zu lesen sind und auf breitere, potenziell schwerwiegendere Sicherheitsprobleme in betroffenen Netzwerken hindeuten können. In der Praxis bedeutet das: Zeigt ein Telekommunikationsumfeld bereits einen Zugriff auf Linux-Server oder Gateways, dann ist die Wahrscheinlichkeit hoch, dass dort nicht nur ein isoliertes Tool läuft, sondern auch weitere Schwachstellen, fehlende Segmentierung oder unzureichende Logging- und Monitoring-Abdeckung existieren. Genau hier zahlt sich das technische Detail aus, weil die Malware explizit auch nach weiteren Geräten suchen und über den SOCKS5-Proxy lateral verbinden kann.
Die Untersuchungsergebnisse legen mehrere Opfer und zusätzliche Infrastrukturpfade offen. Neben dem primären Telekom-Kontext wurden zwei weitere Victims identifiziert: ein internetbasierter Dienstanbieter mit Sitz in Afghanistan sowie ein weiterer, unbekannter Akteur in Aserbaidschan. Darüber hinaus wurde ein sekundäres C2-Cluster entdeckt, das ähnliche X.509-Zertifikate wie der ursprüngliche C2-Server nutzt; damit steigt die Wahrscheinlichkeit, dass die Angreifer gezielt Infrastruktur wiederverwenden oder zumindest konsistent betreiben. Für dieses zweite Cluster werden mögliche Kompromittierungen in den USA und eine in der Ukraine vermutet. Für Unternehmen ist das ein klares Signal, dass Gegenmaßnahmen nicht nur auf einzelne IPs oder Domains abzielen dürfen, sondern auf Verhalten, Persistenzmechanismen und Datenexfiltrationsmuster.
Als technische Gegenstrategie empfiehlt sich vor allem ein Blick auf die typischen „Angriffs-Öffnungen“, die eine SOCKS5-basierte Post-Exploitation-Phase ermöglichen. Das Framework zielt ausdrücklich darauf ab, einen Fußabdruck zu etablieren und anschließend mit Maschinen zu interagieren, die nicht öffentlich ins Internet zeigen, sondern nur über LAN-Zugänge erreichbar sind. Gegen solche Szenarien helfen in der Regel segmentierte Netzwerkzonen, eine strikte Begrenzung serverseitiger Egress-Pfade, die konsequente Durchsetzung von DNS- und TLS-Regeln sowie eine Erkennung von Anomalien im Prozess- und Netzwerkverhalten auf Linux-Systemen. Ergänzend sollte das Monitoring in Bezug auf ungewöhnliche Container für Nutzdaten (etwa PNG-ähnliche Transportfelder), Base64-Pattern und C2-Heartbeat-Muster erweitert werden, weil genau diese Details die Malware-Kommunikation prägen.
Für die Zukunft ist mit weiteren Varianten solcher „shared frameworks“ zu rechnen, weil modulare Toolkits operativ günstiger sind als individuelle Eigenentwicklungen. Der zentrale Entwicklungsimpuls wird voraussichtlich Richtung effizienterer Tarnung, stärkerer Integration in bestehende Kommunikationskanäle und feinere Steuerung über C2-Management gehen. Gleichzeitig bleibt die organisatorische Implikation klar: Wer in kritischen Umfeldern nur auf Signaturen setzt, wird gegen „generische“ Backdoors mit Container-Tarnung und Proxy-Funktionen im Nachteil sein. Für Entwickler und Security-Teams bedeutet das, dass KI-gestützte oder regelbasierte Erkennungspipelines besonders auf eindeutige Verhaltenssignale trainiert werden sollten, etwa auf Kombinationen aus Prozessverdeckung, Proxy-Lifecycle und ungewöhnlicher Datenkodierung. So kann aus der aktuellen Meldung ein konkretes Frühwarn-Setup entstehen, bevor ein einzelner Linux-Zugriff in eine breitere Kompromittierung übergeht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Showboat-Linux-Malware: SOCKS5-Proxy und Rootkit-ähnliche Backdoor" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Showboat-Linux-Malware: SOCKS5-Proxy und Rootkit-ähnliche Backdoor" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Showboat-Linux-Malware: SOCKS5-Proxy und Rootkit-ähnliche Backdoor« bei Google Deutschland suchen, bei Bing oder Google News!