14 Троянизирани npm пакета разпространяват RedC2 4.0 – Linux бекдор с AI управление

Опасни пакети в npm хранилището

Кибербезопасни изследователи разкриха серия от троянизирани npm пакети, които се маскират като работещи календарни и streak утилити, но всъщност са проектирани да тайно инсталират AI-захранвана Linux имплант, наречена RedC2 4.0.

Пакетите са публикувани в общественото npm хранилище и подлежат на автоматично сваляне и инсталиране от разработчици, които ги включват в своите проекти. Открити са повече от 14 отделни пакета със същия вредоносен код, което показва скоординирана кампания за разпространение на вредоноса.

Как работи атаката

Според анализа на TrendAI, отделът за сигурност на Trend Micro, атаката функционира по следния начин: когато модулът се зарежда, той локализира вграден двоичен файл, маркира го като изпълним и го пуска като отделен фоново работещ процес. Това позволява на RedC2 4.0 да установи свързаност с командния сървър без да привлече внимание.

RedC2 4.0 е известен как напреднал командно-управляван инструмент (C2), който е известен със способността си да осигурява отдалечен контрол над пропадналите системи. Новата версия включва AI-асистирани възможности, което го прави по-адаптивен и по-трудно за обнаружение.

Рискът за разработчиците

Разработчиците, които случайно са инсталирали тези пакети, поставят своите системи и тези на техните организации под критичен риск. Linux системите в облачни среди, CI/CD пайплайни и production сървъри са особено уязвими, тъй като редовно изпълняват npm инструменти автоматично.

Експертите препоръчват незабавна проверка на списъка с инсталирани зависимости и отстраняване на всички съмнени пакети. Освен това е добра практика редовно да се осъществяват аудити на използваните модули и да се работи само с проверени и надеждни разработчици.

Этот инцидент подчеркива растущую угрозу на софтуерната верига за доставки и необходимостта от постоянна бдителност при управлението на зависимости.

Източник: The Hacker News.

Picture of Велислав Никифоров
Велислав Никифоров

Web Developer & Cybersecurity Enthusiast