VMTech
Обсудить проект

В npm обнаружили 14 пакетов с Linux-бэкдором RedC2 4.0

В npm обнаружили 14 пакетов с Linux-бэкдором RedC2 4.0

Специалисты TrendAI, подразделения Trend Micro, обнаружили 14 троянизированных npm-пакетов, которые выдают себя за рабочие утилиты для календарей и подсчёта серий действий, но запускают Linux-бэкдор RedC2 4.0. Вредоносный код активируется при загрузке модуля: достаточно одного импорта в графе зависимостей, в том числе транзитивного, и внедрённый бинарный файл стартует как фоновый процесс.

Полезные пакеты с скрытой нагрузкой

Пакеты сохраняют заявленную функциональность, поэтому их наличие сложнее заметить по поведению приложения. Среди выявленных имён — streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit и streak-cache-map. Все перечисленные версии были опубликованы как 1.0.0, а у streak-metrics-math также присутствует версия 1.0.1.

Точка входа dist/index.mjs одновременно реэкспортирует функции работы с датами и выступает троянским загрузчиком. Она находит вложенный файл, делает его исполняемым и запускает отсоединённым процессом. Для этого не нужен install-hook и не требуется вызов экспортируемой функции.

Бинарник маскируется под нативный ускоритель математических вычислений. В разных пакетах он называется math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin или calc-mapping.bin и находится в каталоге dist либо dist/internal. Фактически это Linux-beacon RedShell из состава RedC2 4.0.

Что умеет RedShell

После запуска RedShell связывается с удалённым сервером под управлением Windows или Linux, передаёт базовые сведения о заражённой системе и переходит к обработке команд. Для их исполнения используется /bin/sh. В набор возможностей входят разведка системы, работа с файлами, сбор данных, закрепление, выполнение ELF в памяти, SOCKS5-проксирование и сетевое перемещение.

Исследователи отдельно отмечают сбор SSH-ключей и учётных данных браузеров. Фреймворк также поддерживает передачу файлов, загрузку полезных нагрузок по этапам, несколько beacon-агентов, визуализацию сети, туннелирование между хостами и выполнение в памяти Beacon Object Files, .NET-сборок и shellcode.

LLM-компонент в контуре управления

RedC2 4.0 продвигается как кроссплатформенный инструмент для Windows, macOS и Linux. Версия 4.0 была представлена в июне 2026 года, а RedShell для Linux появился именно в этом выпуске. В экосистему входят расширение командной строки RedC2 EXT и компонент Red Agent, использующий большую языковую модель.

Red Agent принимает намерения оператора на естественном языке и преобразует их в команды beacon. TrendAI указывает, что такой слой абстракции позволяет выполнять многоэтапные действия, включая сетевую разведку и выгрузку учётных данных, операторам с разным уровнем подготовки. В контексте атак на зависимости это продолжает тему npm-цепочки в ландшафте угроз, где npm-цепочки уже становились частью ландшафта угроз.

Для бизнеса практический вывод состоит в контроле состава зависимостей: стоит фиксировать разрешённые версии, проверять новые пакеты до включения в сборку и отслеживать запуск дочерних процессов во время установки и импорта модулей. Особенно важно учитывать, что в этой кампании срабатывание не привязано к установочному скрипту и может происходить через транзитивную зависимость.

#cybersecurity#npmsecurity#supplychain#linuxsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 21.08.2026
Instagram

В npm обнаружили 14 пакетов с Linux-бэкдором RedC2 4.0

Открыть публикацию в Instagram ↗