VMTech
Razgovarajmo

Trojanizovani npm paketi isporučuju RedC2 4.0 bekdor za Linux

Trojanizovani npm paketi isporučuju RedC2 4.0 bekdor za Linux

Istraživači kompanije TrendAI otkrili su 14 trojanizovanih npm paketa koji se predstavljaju kao korisni alati za kalendar i praćenje nizova, a isporučuju RedC2 4.0 implant za Linux. Verzije uključuju streak-metrics-math@1.0.0 i 1.0.1, dok su ostali identifikovani paketi označeni verzijom 1.0.0. Zlonamerni kod pokreće RedShell beacon čim se modul učita, bez instalacione skripte i bez poziva izvezene funkcije.

To znači da je za aktivaciju dovoljan jedan import bilo gde u grafu zavisnosti, uključujući tranzitivnu zavisnost. Paketi pritom zaista nude oglašene pomoćne funkcije, što otežava uočavanje problema samo proverom očekivanog ponašanja biblioteke.

Trojan loader u ulaznoj datoteci paketa

Ulazna datoteka dist/index.mjs ponovo izvozi pomoćne funkcije za rad sa datumima, ali istovremeno služi kao trojan loader. Ona pronalazi priloženi binarni fajl, označava ga kao izvršan i pokreće ga kao odvojeni pozadinski proces.

Binarni sadržaj je maskiran imenima poput math-core.bin, math-calc.bin, calc-math.dat i calc-cache.bin. Smešten je neposredno u direktorijumu dist/ ili u dist/internal/, a u svim slučajevima sadrži RedShell Linux beacon za RedC2 4.0.

Mogućnosti RedShell beacona i AI komandnog sloja

Po pokretanju, Linux varijanta uspostavlja vezu sa C2 serverom, šalje poruku za prijavu sa osnovnim podacima o sistemu i prelazi u petlju za obradu komandi. Interaktivna ljuska koristi /bin/sh, dok implant podržava otkrivanje sistema, rad sa fajlovima, prikupljanje SSH ključeva i kredencijala pregledača, postojanost, izvršavanje ELF sadržaja u memoriji, SOCKS5 posredovanje i mrežno pivotiranje.

RedC2 4.0 je oglašavan kao alat za Windows, macOS i Linux, a RedShell je uveden upravo u toj verziji. Okvir obuhvata i Red Agent, komponentu zasnovanu na velikom jezičkom modelu koja prirodne jezičke zahteve operatera pretvara u komande beacona. Tako složeni postupci, poput mrežnog izviđanja i izvlačenja kredencijala, mogu biti orkestrirani kroz tekstualne naloge.

Ovaj slučaj se uklapa u širi rizik kompromitovanih zavisnosti, kakav je zabeležen i u napade na npm lance snabdevanja kroz napade na npm lance snabdevanja i druge razvojne ekosisteme. Funkcionalnost paketa nije dokaz njegove bezbednosti, jer se zlonamerna radnja može vezati za samo učitavanje modula.

Šta razvojni timovi mogu da provere

Praktičan odgovor je provera novih i neočekivanih zavisnosti, zaključavanje odobrenih verzija i pregled sadržaja paketa pre uvođenja u build. Posebnu pažnju zahtevaju binarni fajlovi u distributivnim direktorijumima i moduli koji pri importu pokreću procese.

Timovi treba da nadziru ponašanje tokom builda i izvršavanja, naročito mrežne veze, promene dozvola i pozadinske procese koje iniciraju biblioteke. Kontrola lanca snabdevanja mora obuhvatiti i tranzitivne pakete, jer u ovom slučaju upravo njihov import može biti dovoljan za pokretanje implanta.

#cybersecurity#npmsecurity#supplychain#linuxsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 21.08.2026
Instagram

Trojanizovani npm paketi isporučuju RedC2 4.0 bekdor za Linux

Otvorite objavu na Instagramu ↗