В npm обнаружили 14 пакетов с Linux-бэкдором RedC2 4.0

Специалисты TrendAI, подразделения Trend Micro, обнаружили 14 троянизированных npm-пакетов, которые выдают себя за рабочие утилиты для календарей и подсчёта серий действий, но запускают Linux-бэкдор RedC2 4.0. Вредоносный код активируется при загрузке модуля: достаточно одного импорта в графе зависимостей, в том числе транзитивного, и внедрённый бинарный файл стартует как фоновый процесс.
Полезные пакеты с скрытой нагрузкой
Пакеты сохраняют заявленную функциональность, поэтому их наличие сложнее заметить по поведению приложения. Среди выявленных имён — streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit и streak-cache-map. Все перечисленные версии были опубликованы как 1.0.0, а у streak-metrics-math также присутствует версия 1.0.1.
Точка входа dist/index.mjs одновременно реэкспортирует функции работы с датами и выступает троянским загрузчиком. Она находит вложенный файл, делает его исполняемым и запускает отсоединённым процессом. Для этого не нужен install-hook и не требуется вызов экспортируемой функции.
Бинарник маскируется под нативный ускоритель математических вычислений. В разных пакетах он называется math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin или calc-mapping.bin и находится в каталоге dist либо dist/internal. Фактически это Linux-beacon RedShell из состава RedC2 4.0.
Что умеет RedShell
После запуска RedShell связывается с удалённым сервером под управлением Windows или Linux, передаёт базовые сведения о заражённой системе и переходит к обработке команд. Для их исполнения используется /bin/sh. В набор возможностей входят разведка системы, работа с файлами, сбор данных, закрепление, выполнение ELF в памяти, SOCKS5-проксирование и сетевое перемещение.
Исследователи отдельно отмечают сбор SSH-ключей и учётных данных браузеров. Фреймворк также поддерживает передачу файлов, загрузку полезных нагрузок по этапам, несколько beacon-агентов, визуализацию сети, туннелирование между хостами и выполнение в памяти Beacon Object Files, .NET-сборок и shellcode.
LLM-компонент в контуре управления
RedC2 4.0 продвигается как кроссплатформенный инструмент для Windows, macOS и Linux. Версия 4.0 была представлена в июне 2026 года, а RedShell для Linux появился именно в этом выпуске. В экосистему входят расширение командной строки RedC2 EXT и компонент Red Agent, использующий большую языковую модель.
Red Agent принимает намерения оператора на естественном языке и преобразует их в команды beacon. TrendAI указывает, что такой слой абстракции позволяет выполнять многоэтапные действия, включая сетевую разведку и выгрузку учётных данных, операторам с разным уровнем подготовки. В контексте атак на зависимости это продолжает тему npm-цепочки в ландшафте угроз, где npm-цепочки уже становились частью ландшафта угроз.
Для бизнеса практический вывод состоит в контроле состава зависимостей: стоит фиксировать разрешённые версии, проверять новые пакеты до включения в сборку и отслеживать запуск дочерних процессов во время установки и импорта модулей. Особенно важно учитывать, что в этой кампании срабатывание не привязано к установочному скрипту и может происходить через транзитивную зависимость.

