Вторник, 25 августа 2026
Мой Новостной Блог

Независимый взгляд на главные события

Linux

14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2

· ≈2 мин чтения · 9 просмотров
14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2

В каталоге менеджера пакетов npm обнаружили 14 вредоносных модулей, выдававших себя за вспомогательные математические библиотеки для работы с датами и календарями.

Вредоносные пакеты из линеек streak-metrics, streak-map и kit-map безупречно выполняли заявленные функции, благодаря чему не вызывали подозрений у разработчиков при тестировании. Однако при первом же импорте через главный файл сборки модули скрытно активировали в Linux-системах нативный исполняемый компонент RedShell, входящий в состав коммерческого набора инструментов RedC2 4.0.

Для маскировки авторы кампании отказались от стандартных установочных скриптов npm: бинарный файл прятался в системных каталогах под видом вспомогательного вычислительного модуля, получал права на выполнение и запускался отдельным изолированным фоновым процессом. После активации имплант связывался с командно-управляющим сервером, предоставляя операторам интерактивную командную оболочку, возможность кражи SSH-ключей и сохраненных учетных записей, создание прокси-туннелей SOCKS5, а также запуск кода напрямую в оперативной памяти. В свежую версию комплекса RedC2 создатели также интегрировали модуль Red Agent на базе языковой модели, который автоматически преобразует текстовые инструкции злоумышленника в готовые цепочки терминальных команд.

Эксперты подчеркивают особую опасность сценария, при котором вредоносный пакет проникает в инфраструктуру через транзитивные зависимости в цепочке сборки. В этом случае разработчик может даже не знать о присутствии опасного модуля среди прямых зависимостей проекта, пока фоновый агент передает контроль над сервером атакующим.

Поделиться: MAX

Другие новости

Комментарии

Пока нет комментариев. Будьте первым!

Комментарий появится на сайте после проверки модератором.