Trojanizovani npm paketi isporučuju RedC2 4.0 bekdor za Linux

Istraživači kompanije TrendAI otkrili su 14 trojanizovanih npm paketa koji se predstavljaju kao korisni alati za kalendar i praćenje nizova, a isporučuju RedC2 4.0 implant za Linux. Verzije uključuju streak-metrics-math@1.0.0 i 1.0.1, dok su ostali identifikovani paketi označeni verzijom 1.0.0. Zlonamerni kod pokreće RedShell beacon čim se modul učita, bez instalacione skripte i bez poziva izvezene funkcije.
To znači da je za aktivaciju dovoljan jedan import bilo gde u grafu zavisnosti, uključujući tranzitivnu zavisnost. Paketi pritom zaista nude oglašene pomoćne funkcije, što otežava uočavanje problema samo proverom očekivanog ponašanja biblioteke.
Trojan loader u ulaznoj datoteci paketa
Ulazna datoteka dist/index.mjs ponovo izvozi pomoćne funkcije za rad sa datumima, ali istovremeno služi kao trojan loader. Ona pronalazi priloženi binarni fajl, označava ga kao izvršan i pokreće ga kao odvojeni pozadinski proces.
Binarni sadržaj je maskiran imenima poput math-core.bin, math-calc.bin, calc-math.dat i calc-cache.bin. Smešten je neposredno u direktorijumu dist/ ili u dist/internal/, a u svim slučajevima sadrži RedShell Linux beacon za RedC2 4.0.
Mogućnosti RedShell beacona i AI komandnog sloja
Po pokretanju, Linux varijanta uspostavlja vezu sa C2 serverom, šalje poruku za prijavu sa osnovnim podacima o sistemu i prelazi u petlju za obradu komandi. Interaktivna ljuska koristi /bin/sh, dok implant podržava otkrivanje sistema, rad sa fajlovima, prikupljanje SSH ključeva i kredencijala pregledača, postojanost, izvršavanje ELF sadržaja u memoriji, SOCKS5 posredovanje i mrežno pivotiranje.
RedC2 4.0 je oglašavan kao alat za Windows, macOS i Linux, a RedShell je uveden upravo u toj verziji. Okvir obuhvata i Red Agent, komponentu zasnovanu na velikom jezičkom modelu koja prirodne jezičke zahteve operatera pretvara u komande beacona. Tako složeni postupci, poput mrežnog izviđanja i izvlačenja kredencijala, mogu biti orkestrirani kroz tekstualne naloge.
Ovaj slučaj se uklapa u širi rizik kompromitovanih zavisnosti, kakav je zabeležen i u napade na npm lance snabdevanja kroz napade na npm lance snabdevanja i druge razvojne ekosisteme. Funkcionalnost paketa nije dokaz njegove bezbednosti, jer se zlonamerna radnja može vezati za samo učitavanje modula.
Šta razvojni timovi mogu da provere
Praktičan odgovor je provera novih i neočekivanih zavisnosti, zaključavanje odobrenih verzija i pregled sadržaja paketa pre uvođenja u build. Posebnu pažnju zahtevaju binarni fajlovi u distributivnim direktorijumima i moduli koji pri importu pokreću procese.
Timovi treba da nadziru ponašanje tokom builda i izvršavanja, naročito mrežne veze, promene dozvola i pozadinske procese koje iniciraju biblioteke. Kontrola lanca snabdevanja mora obuhvatiti i tranzitivne pakete, jer u ovom slučaju upravo njihov import može biti dovoljan za pokretanje implanta.

