ΑρχικήSecurityΠακέτα RedC2 στο npm εγκαθιστούν backdoor σε Linux

Πακέτα RedC2 στο npm εγκαθιστούν backdoor σε Linux

Τα πακέτα RedC2 εμφανίστηκαν στο npm ως χρήσιμα εργαλεία ημερολογίου και καταγραφής διαδοχικών ημερών, όμως έκρυβαν έναν backdoor για Linux. Η εισαγωγή τους σε ένα έργο αρκούσε για να ξεκινήσει το RedShell, δίνοντας σε απομακρυσμένους χειριστές πρόσβαση σε κέλυφος, αρχεία και διαπιστευτήρια.

Πακέτα RedC2 npm με backdoor για Linux

Η ανακάλυψη αποδίδεται στην TrendAI Research και παρουσιάστηκε από το The Hacker News. Οι ερευνητές εντόπισαν 14 τροποποιημένα πακέτα RedC2 που παρείχαν κανονικά τη λειτουργία τους, αλλά παράλληλα μετέφεραν το RedShell Linux beacon, μέρος του πλαισίου RedC2 4.0.

Δείτε επίσης: Κακόβουλη έκδοση arrayref μολύνει έργα Rust κατά τη μεταγλώττιση

Πώς λειτουργούν τα πακέτα RedC2

Τα πακέτα RedC2 δεν στηρίζονται σε κάποιο προαιρετικό άγκιστρο εγκατάστασης ούτε απαιτούν από τον προγραμματιστή να καλέσει συγκεκριμένη συνάρτηση. Ο loader βρίσκεται στο dist/index.mjs και ενεργοποιείται όταν το module φορτωθεί με import, ακόμη και αν το πακέτο έφτασε στο έργο ως έμμεση εξάρτηση. Έτσι, μια συνηθισμένη διαδικασία ανάπτυξης μπορεί να εκκινήσει τον κώδικα χωρίς εμφανές μήνυμα.

Το αρχείο payload εμφανίζεται με διαφορετικά ονόματα, όπως math-core.bin, math-calc.bin, calc-math.dat και calc-cache.bin, μέσα στον φάκελο dist ή στο dist/internal. Παρά τη μεταμφίεση ως επιταχυντής μαθηματικών, το περιεχόμενο είναι το ίδιο RedShell beacon. Τα πακέτα RedC2 συνεχίζουν να προσφέρουν τις βοηθητικές λειτουργίες ημερομηνιών που υπόσχονται, ώστε η κακόβουλη συμπεριφορά να περνά ευκολότερα απαρατήρητη.

RedShell beacon σε εξάρτηση npm

Τι μπορεί να κάνει το RedShell σε Linux

Μετά την εκκίνηση, τα πακέτα RedC2 αφήνουν το beacon να συλλέγει βασικές πληροφορίες του συστήματος και στέλνει ένα αρχικό μήνυμα ελέγχου στον διακομιστή εντολών και ελέγχου. Στη συνέχεια περιμένει οδηγίες, τις εκτελεί μέσω του /bin/sh και επιστρέφει τα αποτελέσματα στον χειριστή. Η λειτουργία αυτή μετατρέπει μια εξάρτηση ανάπτυξης σε μόνιμο σημείο εισόδου για μεταγενέστερες ενέργειες.

Οι δυνατότητες περιλαμβάνουν διαδραστικό κέλυφος, αναζήτηση συστήματος και δικτύου, λειτουργίες αρχείων, συλλογή κλειδιών SSH και διαπιστευτηρίων από προγράμματα περιήγησης, διατήρηση πρόσβασης και εκτέλεση ELF στη μνήμη. Υποστηρίζονται επίσης διαμεσολάβηση SOCKS5 και μετακίνηση σε άλλα τμήματα του δικτύου, αυξάνοντας τον κίνδυνο για σταθμούς εργασίας και διακομιστές που χρησιμοποιούνται σε αλυσίδες CI/CD.

Δείτε επίσης: Το worm ChainDrop κλέβει διαπιστευτήρια μολύνοντας πακέτα npm

Ο ρόλος του RedC2 4.0 και του Red Agent

Το RedC2 4.0 διαφημίζεται ως πλαίσιο πολλαπλών λειτουργικών συστημάτων για Windows, macOS και Linux. Περιλαμβάνει μεταφορά αρχείων, φόρτωση πρόσθετων payloads, πολλαπλά beacons, απεικόνιση δικτύου, tunneling και εκτέλεση κώδικα στη μνήμη. Το RedC2 EXT επεκτείνει τις εντολές από τη γραμμή εντολών, ενώ το Red Agent χρησιμοποιεί μεγάλο γλωσσικό μοντέλο για να μετατρέπει οδηγίες φυσικής γλώσσας σε ακολουθίες εντολών.

Η χρήση AI δεν αλλάζει τη βασική τεχνική του περιστατικού, αλλά μειώνει το εμπόδιο για χειριστές που δεν γνωρίζουν όλες τις εντολές ενός beacon. Η TrendAI σημειώνει ότι το εργαλείο προωθείται από τη Red Offsec και δεν αποδίδει τη συγκεκριμένη καμπάνια σε κρατική ομάδα. Επομένως, η αναφορά πρέπει να διαβαστεί ως τεκμηρίωση κακόβουλης διανομής λογισμικού και όχι ως απόδειξη συγκεκριμένης γεωπολιτικής προέλευσης.

RedC2 Linux beacon και απομακρυσμένο κέλυφος

Έλεγχοι για ομάδες ανάπτυξης και ασφάλειας

Για τα πακέτα RedC2, οι ομάδες ανάπτυξης πρέπει να ελέγξουν τα lockfiles, το ιστορικό εγκαταστάσεων και τις πρόσφατες αλλαγές στις εξαρτήσεις npm. Ιδιαίτερη προσοχή χρειάζονται οι φάκελοι dist και dist/internal, καθώς και τα ονόματα αρχείων που χρησιμοποιήθηκαν ως κάλυψη. Η αναζήτηση για άγνωστες διεργασίες που ξεκινούν από Node.js και για απρόσμενες εξερχόμενες συνδέσεις μπορεί να βοηθήσει στον αρχικό εντοπισμό.

Αν ένα ύποπτο πακέτο φορτώθηκε σε σταθμό εργασίας ή pipeline, χρειάζεται απομόνωση του συστήματος, έλεγχος των logs και αλλαγή των κλειδιών SSH, των tokens npm και των λοιπών μυστικών από καθαρό περιβάλλον. Η εγκατάσταση πρέπει να επαναληφθεί από γνωστά ασφαλή lockfiles, με έλεγχο ακεραιότητας και περιορισμό των δικαιωμάτων των διεργασιών. Οι συστάσεις αυτές είναι πρακτικά μέτρα άμυνας και δεν αποτελούν επίσημο σχέδιο δράσης της TrendAI.

Δείτε επίσης: StubMaker: Πακέτα RubyGems κλέβουν δεδομένα προγραμματιστών

Σε περιβάλλοντα συνεχούς ολοκλήρωσης, η εισαγωγή μιας εξάρτησης μπορεί να εκτελεστεί σε προσωρινά μηχανήματα εκτέλεσης, σε περιβάλλοντα δοκιμών και σε παραγωγικά στάδια. Για αυτό ο έλεγχος δεν πρέπει να περιορίζεται στον υπολογιστή του προγραμματιστή: χρειάζεται καταγραφή των αρχείων που παράγουν τα build, περιορισμός της εξόδου προς το διαδίκτυο και επαλήθευση των διεργασιών που ξεκινούν κατά την εγκατάσταση.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η υπόθεση δείχνει γιατί η ασφάλεια της εφοδιαστικής αλυσίδας λογισμικού δεν περιορίζεται στην επιλογή ενός γνωστού ονόματος από το npm. Οι εισαγωγές πρέπει να ελέγχονται, οι εξαρτήσεις να περιορίζονται στις απολύτως απαραίτητες και κάθε αλλαγή να παρακολουθείται. Για τις ομάδες που χρησιμοποιούν τα συγκεκριμένα πακέτα, η ασφαλής ενέργεια για τα πακέτα RedC2 είναι η άμεση αφαίρεση, η διερεύνηση πιθανής εκτέλεσης και η περιστροφή των μυστικών που μπορεί να εκτέθηκαν.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS