Cybersecurity araştırmacıları, takvim ve streak yardımcı programları gibi görünen ancak Linux için RedC2 4.0 adlı yapay zeka destekli bir implant indirmek üzere tasarlanmış 14 trojanized npm paketi keşfettiler.
TrendAI, Trend Micro'nun kurumsal siber güvenlik iş kolu, bir rapor yayınlayarak, bu paketlerin yüklenince RedShell Linux sinyalini çalıştırarak uzaktan bir Windows veya Linux sunucusu ile iletişim kurduğunu ve post-exploitation faaliyetlerine olanak tanıdığını açıkladı.
Tespit edilen paketlerin listesi aşağıdaki gibidir:
- [email protected],1.0.1
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
- [email protected]
Bu paketlerin dikkat çekici yanı, işlevsel olmaları ve vaat edilen işlevselliği sunmalarıdır. Ancak bu yardımcı programların altında, bir Linux arka kapısı indirmek üzere tasarlanmış kod bulunmaktadır. Dosya adı, paketlere göre değişmektedir: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin, calc-mapping.bin.
Güvenlik araştırmacısı Aliakbar Zahravi, "Paket girişi, dist/index.mjs dosyası tarafından yönetilir ve bir trojan yükleyici gibi davranır. Tarih yardımcı programlarını yeniden dışa aktarır ve modül yüklenince paketlenmiş implantı çalıştırır, hiçbir kurulum hook veya dışa aktarılan fonksiyona gerek kalmaz." dedi.