olimposec.com
Radar / Bugs / OS-2026-275
risco altoSUPPLY2026-08-21 · 2 min de leitura
0

14 pacotes npm trojanizados distribuem backdoor Linux RedC2 4.0 com C2 controlado por IA

Resumo executivo

Pesquisadores da TrendAI (Trend Micro) identificaram 14 pacotes npm disfarçados de utilitários de calendário e streak que instalam um implante malicioso multiplataforma chamado RedC2 4.0. O framework inclui o módulo "Red Agent", que usa um LLM para traduzir comandos em linguagem natural para sequências de comandos do beacon, reduzindo a barreira tecnica para operar o C2.

Os pacotes maliciosos, com nomes como streak-metrics-math, streak-map-kit e kit-map-vim, publicados no npm registry, escondem um loader dentro do arquivo dist/index.mjs. Ao ser importado por um projeto Node.js, esse loader localiza um binario empacotado junto ao pacote, marca-o como executavel e o inicia como processo em segundo plano desacoplado do processo pai, sem depender de scripts de instalacao (como postinstall) que costumam ser o principal ponto de deteccao para esse tipo de ataque em cadeia de suprimentos.

O payload entregue e o RedC2 4.0, um framework de comando e controle comercial vendido por operadores de "Red Offsec" a US$ 99,99, hoje na quarta iteracao publica desde 2025. Tecnicamente, o implante oferece shell interativo, transferencia de arquivos, entrega de payloads em estagios, coleta de credenciais de navegador e chaves SSH, execucao em memoria de BOFs (Beacon Object Files) e assemblies .NET, alem de tunelamento e pivotamento de rede. A variante Linux, apelidada RedShell, adiciona descoberta de sistema, manipulacao de arquivos, execucao de binarios ELF em memoria e proxy SOCKS5 -- um conjunto de capacidades equivalente ao de frameworks de post-exploitation como Cobalt Strike ou Sliver, porem embutido dentro de um pacote npm aparentemente inofensivo.

O diferencial relevante para seguranca de IA e o modulo Red Agent, descrito como um "sistema de execucao de comandos baseado em LLM": o operador digita instrucoes em linguagem natural e o framework as traduz automaticamente em sequencias de comandos do beacon. Isso e um exemplo concreto de IA como ferramenta ofensiva integrada a um C2 comercial -- nao apenas para gerar codigo malicioso previamente, mas embutida em tempo real na propria infraestrutura de controle do implante, o que baixa a barreira de entrada para operadores menos experientes tecnicamente conduzirem intrusões complexas.

Na pratica, o caso reforca dois riscos que se reforcam mutuamente: a fragilidade da cadeia de suprimentos de pacotes open source (nomes de pacotes proximos de utilitarios legitimos, sem hooks de instalacao suspeitos, dificultando deteccao automatizada) e a comoditizacao de C2s com IA embarcada, que estao se tornando produto de prateleira no submundo do cibercrime. Para times de seguranca, isso significa que a triagem de dependencias precisa olhar tambem para binarios empacotados dentro de pacotes JavaScript, e nao apenas para scripts de build, ja que esse vetor especifico evita justamente os pontos de deteccao mais monitorados hoje.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.