NoticiasInteligência ArtificialTecnologia

Pacotes npm trojanizados espalham RedC2 no Linux

Pacotes npm trojanizados que pareciam oferecer utilitários de calendário e sequências de uso foram usados para instalar o RedC2 4.0, um backdoor Linux com recursos de command-and-control (C2) e assistência de IA. Segundo a TrendAI, unidade corporativa de cibersegurança da Trend Micro, basta importar uma das dependências — inclusive de forma transitiva — para que o loader execute o implante em segundo plano. O alerta envolve 14 pacotes e reforça o risco de ataques à cadeia de suprimentos de software em projetos Node.js.

O comportamento é especialmente perigoso porque não depende de um script de instalação: o payload é acionado quando o módulo é carregado.

Como os pacotes npm trojanizados executam o malware

Os pacotes npm trojanizados continuam entregando as funções prometidas, o que dificulta a identificação durante testes superficiais. Porém, o arquivo dist/index.mjs também atua como loader trojanizado: ele reexporta os recursos legítimos, localiza um binário incluído no pacote, concede permissão de execução e o inicia como processo desacoplado.

PUBLICIDADE

Os nomes do binário variam, como math-core.bin, math-calc.bin, calc-math.dat e calc-cache.bin. Eles podem estar em dist/ ou dist/internal/, mas carregam o mesmo beacon RedShell para Linux. Assim, uma única importação em qualquer ponto da árvore de dependências pode expor o servidor.

Lista dos 14 pacotes identificados

  • streak-metrics-math (versões 1.0.0 e 1.0.1)
  • kit-map-vim, streak-map-cache e streak-map-kit
  • map-streak-kit, streak-cache-map e streak-calc-metrics
  • streak-calc-math, streak-math-abz e streak-metricsaz
  • streak-math-metrics, streak-metricazbd, streak-metricsazb e streak-kit-map

O que é o RedC2 4.0

RedC2 4.0 é uma estrutura C2 multiplataforma para Windows, macOS e Linux. A versão analisada usa o beacon RedShell, capaz de receber comandos, transferir arquivos e ampliar atividades de pós-exploração no host comprometido.

O que o RedShell pode fazer em servidores Linux

Após o check-in com o servidor C2, o RedShell entra em um ciclo de comandos e usa /bin/sh para executar instruções. Entre as capacidades relatadas estão descoberta do sistema, operações de arquivo, coleta de dados, persistência, execução de ELF em memória, proxy SOCKS5, tunelamento entre hosts e movimentação pela rede.

RecursoRisco no hostSinal para investigar
Coleta de credenciaisChaves SSH e dados de navegadores ChromiumAcesso anormal a perfis e diretórios SSH
Shell interativoExecução remota via /bin/shProcessos desconhecidos em segundo plano
Proxy e túnelPivô para outros ativos internosConexões de saída incomuns
Fluxo de execução do RedShell Linux e comunicação com servidor C2
Fluxo de execução do beacon RedShell Linux, conforme material técnico citado.

IA reduz a barreira para ataques complexos

O framework inclui o Red Agent, componente baseado em modelo de linguagem (LLM) que traduz pedidos em linguagem natural para comandos dos beacons. A funcionalidade é apresentada como apoio a testes de intrusão, mas pesquisadores alertam que ela também pode simplificar reconhecimento de rede e despejo de credenciais para operadores com menos experiência. A ferramenta é atribuída a um ator que usa o nome MarlboroMan e foi anunciada em fóruns como o Hack Forums.

Uma importação em qualquer ponto do grafo de dependências, inclusive transitiva, pode ser suficiente para executar o payload.

TrendAI / Trend Micro, em relatório citado pela The Hacker News

Como responder ao risco na cadeia de suprimentos

  1. Remova imediatamente os pacotes listados e bloqueie suas versões no registro interno.
  2. Audite package-lock.json, arquivos de lock e dependências transitivas em todos os projetos afetados.
  3. Procure binários inesperados em dist/ e processos desacoplados iniciados por aplicações Node.js.
  4. Revogue e rotacione tokens, chaves SSH e outros segredos acessíveis nos servidores expostos.
  5. Use SBOM, pinagem de versões, revisão de fornecedores e privilégio mínimo em pipelines CI/CD.

Também vale correlacionar logs de rede com conexões de saída incomuns e preservar evidências antes de limpar o ambiente. A apuração ocorre após outro incidente de supply chain citado no material original, que envolveu crates Rust legítimos adulterados por uma dependência maliciosa durante builds do Cargo.


  1. O que são pacotes npm trojanizados?

    São dependências que aparentam ser legítimas, mas incluem código malicioso. Neste caso, funções úteis coexistiam com um loader que iniciava o backdoor RedShell no Linux.

  2. Uma dependência transitiva pode executar o RedC2 4.0?

    Sim. Segundo a análise citada, a carga pode ser acionada apenas pelo carregamento do módulo. Não é necessário chamar uma função de instalação ou exportada.

  3. Quais dados o RedShell pode coletar no Linux?

    O beacon pode coletar informações do sistema, arquivos, chaves SSH e credenciais de navegadores Chromium. Ele também suporta shell, persistência, proxy SOCKS5 e túnel de rede.

  4. Como proteger projetos Node.js contra supply chain?

    Mantenha dependências fixadas e auditadas, revise arquivos de lock, use registros confiáveis e monitore comportamento em CI/CD. Após suspeita, isole hosts e rotacione segredos.

Considerações finais

O caso dos pacotes npm trojanizados mostra que validar apenas a funcionalidade de uma biblioteca não basta. A combinação de backdoor Linux, dependência transitiva, C2 e automação assistida por IA aumenta o impacto potencial. Equipes de desenvolvimento e segurança devem tratar o inventário de componentes, a observabilidade e a resposta rápida como controles essenciais da cadeia de suprimentos.

PUBLICIDADE

Diogo Fernando

Apaixonado por tecnologia e cultura pop, programo para resolver problemas e transformar vidas. Empreendedor e geek, busco novas ideias e desafios. Acredito na tecnologia como superpoder do século XXI.