14 троянских npm-пакетов устанавливают Linux-бэкдор RedC2 4.0 с ИИ-управлением

· Безопасность
Исследователи Trend Micro нашли набор npm-пакетов, которые под видом календарных утилит скрытно разворачивают Linux-имплант RedC2 4.0. Достаточно одного импорта где угодно в дереве зависимостей — даже транзитивного, — чтобы запустить полезную нагрузку.

cover.svg

Подразделение TrendAI компании Trend Micro сообщило об обнаружении 14 вредоносных пакетов в реестре npm. Внешне они выглядят как рабочие инструменты для работы с датами и подсчёта «серий» (streak), и заявленную функциональность действительно выполняют — но под этой оболочкой прячется загрузчик бэкдора для Linux.

Как работает заражение

Опасность в механизме доставки. По словам исследователей, точкой входа служит файл dist/index.mjs, который реэкспортирует безобидные хелперы для дат, а заодно находит вложенный бинарник, помечает его исполняемым и запускает как отсоединённый фоновый процесс. Никаких install-хуков или явного вызова функции не требуется: достаточно единственного импорта где угодно в графе зависимостей — даже транзитивного, — чтобы код сработал.

Бинарник маскируется под «нативный математический ускоритель» и в разных пакетах называется по-разному (math-core.bin, calc.bin, calc-cache.bin и другие), но содержимое одно и то же — маяк RedShell для фреймворка RedC2 4.0. Он связывается с удалённым сервером под Windows или Linux и обеспечивает пост-эксплуатацию на заражённой машине.

Что умеет RedC2 4.0

RedC2 продаётся на киберкриминальных форумах как кроссплатформенный набор для Windows, macOS и Linux. Актор под ником MarlboroMan анонсировал версию 4.0 на Hack Forums в начале июня 2026 года, назвав фреймворк «созданным для обхода защиты». Судя по истории релизов (версия 2.0 — август 2025-го, 3.0 — январь), проект развивается уже не меньше года; именно в 4.0 появился Linux-маяк RedShell.

Linux-вариант открывает интерактивную оболочку через /bin/sh, ведёт разведку системы, крадёт данные (включая SSH-ключи и учётные данные браузеров), обеспечивает закрепление, исполнение ELF в памяти, SOCKS5-проксирование и сетевое пивотирование. Windows-версия дополнительно умеет обходить UAC и глушить антивирусы.

ИИ снижает порог входа

Особенность RedC2 — компонент Red Agent на базе большой языковой модели. Он переводит команды на естественном языке в последовательности действий фреймворка, позволяя операторам разного уровня подготовки проводить сложные многоступенчатые атаки. На «легальном» сайте Red Offsec инструмент предлагается за 99,99 доллара и, разумеется, сопровождается условиями, запрещающими несанкционированный доступ, — оговорка, которая на киберкриминальных форумах звучит скорее как формальность.

Исследователи подчёркивают тревожную тенденцию: ранее неизвестные C2-фреймворки со встроенным ИИ теперь распространяются через вредоносные npm-пакеты, одновременно снижая порог входа для злоумышленников. Параллельно был зафиксирован схожий инцидент в экосистеме Rust: три легитимных крейта скомпрометировали через вредоносную зависимость, срабатывавшую прямо во время сборки Cargo.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.