JC Soluções em TI

JC Soluções em TI Serviços de Marketing Digital, Publicidade e Propaganda e Formatação de Computadores

14 Pacotes npm Trojanizados Drop RedC2 4.0 Linux Backdoor Com C2 Assistido Por IA  Por: In BoT_SeC Pesquisadores de segu...
14/09/2026

14 Pacotes npm Trojanizados Drop RedC2 4.0 Linux Backdoor Com C2 Assistido Por IA

Por: In BoT_SeC

Pesquisadores de segurança cibernética descobriram um conjunto de pacotes npm trojanizados que se disfarçam de serviços públicos de calendário e raia de trabalho, mas são projetados para fornecer furtivamente um implante Linux movido a inteligência artificial (IA) apelidado de RedC2 4.0.

“Quando o módulo é carregado, ele localiza o binário agrupado, marca-o executável e lança-o como um processo de fundo separado”, disse a TrendAI, empresa de segurança cibernética corporativa da Trend Micro, em um relatório publicado na quinta-feira.

"Nenhuma chamada de função de gancho de instalação é necessária; uma única importação em qualquer lugar do gráfico de dependência, mesmo transitiva, é suficiente para executar a carga útil."

A lista de pacotes identificados está abaixo -

[email protected],1.0.1
[email protected]
[email protected]
[email protected]
[email protected]
[email protected] Em inglês
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
estria-mé[email protected]
estria-mé[email protected]
[email protected]

O que é notável sobre esses pacotes é que eles são funcionais e oferecem a funcionalidade prometida. Mas sob esse traje de data utilitários é código projetado para soltar um backdoor Linux, enquadrando-o como um acelerador de matemática nativo. O nome do arquivo varia entre os pacotes: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin, calc.bin, calc-mapping.bin.

Ele está localizado diretamente dentro da "dist/" ou em "dist/internal/", mas o que contém é o mesmo: o beacon RedShell Linux para RedC2 4.0 que se comunica com um servidor Windows ou Linux remoto para facilitar as atividades de pós-exploração no host comprometido.

“A entrega é tratada pelo arquivo de entrada do pacote, dist/index.mjs, que atua como um carregador de trojan”, disse o pesquisador de segurança Aliakbar Zahravi. "Ele reexporta os ajudantes de data e lança o implante empacotado assim que o módulo carrega, sem nenhum gancho de instalação e sem necessidade de função exportada."

O RedC2 4.0, comercializado em fóruns de crimes cibernéticos como um kit de ferramentas multiplataforma para Windows, macOS e Linux, oferece recursos de vigilância, roubo de credenciais, carregamento de carga útil e operação em massa.

A versão foi anunciada por um ator de ameaça chamado "MarlboroMan" no Hack Forums no início de junho de 2026, descrevendo-o como uma estrutura de comando e controle (C2 ou C&C) "construída para evasão".

A versão 3.0 do RedC2 foi vendida no início de janeiro, enquanto a versão 2.0 foi lançada em agosto de 2025, indicando que a estrutura está em desenvolvimento ativo há pelo menos um ano. O beacon RedShell Linux foi introduzido na versão 4.0.

O framework C2 também é rico em recursos, suportando acesso a terminais, transferência de arquivos, entrega de carga útil encenada, coleta de dados, operação multi-beacon, visualização de rede, tunelamento host-to-host e execução na memória de Beacon Object Files (BOFs), . Conjuntos NET, e shellcode.

Fluxo de execução do RedShell Linux

A variante Linux do beacon, uma vez implantada, fornece um shell interativo através de "/bin/sh" e expõe comandos específicos do Linux para habilitar a descoberta do sistema, operações de arquivos, coleta de dados (por exemplo, chaves SSH e credenciais do navegador), execução, persistência, execução ELF na memória, proxy do SOCKS5 e pivotagem da rede.

Ele também estabelece a comunicação com um servidor C2 e registra o sistema infectado, reunindo informações básicas do sistema e transmitindo-os na forma de uma "mensagem de check-in", após o qual ele entra em um loop de processamento de comando para processar instruções recebidas do operador, executá-los via "/bin/sh" e enviar os resultados de volta.

As contrapartes do Windows e do macOS cobrem um terreno semelhante, permitindo operações de arquivo, reconhecimento de host e rede, enumeração de usuários e coleta de dados.

O beacon do Windows também incorpora bypass de controle de conta de usuário (UAC), detecção de antivírus e endpoint, adulteração de antivírus, execução na memória e movimento lateral que a versão do macOS não possui.

Em um site da clearnet chamado Red Offsec, o ator de ameaça afirma: "O Red C2 é uma estrutura de comando e controle multilíngue, multi-OS projetada para Windows, Linux e macOS.

Toda a estrutura foi construída com a evasão como um princípio central, utilizando os últimos desenvolvimentos e técnicas no campo de segurança ofensivo. Está disponível para compra por US $ 99,99.

Os Termos de Serviço da Red Offsec proíbem expressamente que seus clientes usem a ferramenta para "acesso não autorizado ao computador", "hacking sem permissão explícita" e "abuso, exploração ou danos de sistemas que você não possui ou não está autorizado a testar".

“O Red Offsec fornece ferramentas destinadas a profissionais de equipe vermelha e usuários que entendem ferramentas de segurança ofensivas externas dentro dos limites legais e éticos”, diz o termo.

O RedC2 estende sua camada de controle com uma extensão de linha de comando conhecida como RedC2 EXT, bem como um componente de grande modelo de linguagem (LLM) chamado Red Agent, o último dos quais permite que os operadores orquestrem tarefas complexas de pós-exploração, como reconhecimento de rede e despejo de credenciais, usando comandos de linguagem natural.

“O RedC2 vem com um assistente de IA chamado Red Agent, uma camada de execução de comando apoiada pelo LLM que transforma a intenção de linguagem natural em comandos de beacon de estrutura”, disse Zahravi. A Red Offsec caracterizou-o como um "sistema de execução de comandos alimentado por IA especializado para te**es de penetração".

Os resultados ressaltam como os frameworks C2 integrados à IA anteriormente não documentados estão sendo distribuídos por meio de pacotes npm maliciosos, ao mesmo tempo em que reduzem a barreira à entrada.

“Ao interagir com um modelo ajustado para operações de equipe vermelha, um operador insere prompts de linguagem natural, e a estrutura os traduz em sequências de comando acionáveis”, disse a TrendAI.

“Essa abstração permite que operadores de diferentes níveis de habilidade executem intrusões complexas e em vários estágios de forma eficiente.”

O desenvolvimento vem perto na esteira de um ataque coordenado da cadeia de suprimentos que afeta três caixas de Rust legítimas ([email protected], [email protected] e [email protected]), comprometendo-os com uma dependência proc-macro1 maliciosa que executou malware multiplataforma automaticamente durante as compilações da Cargo.

O malware é projetado para traçar o perfil do dispositivo infectado, catalogar navegadores baseados em Chromium, estabelecer persistência e beacon para infraestrutura controlada por invasor para tarefas e download de cargas úteis adicionais.

Suspeita-se que as credenciais de publicação do mantenedor foram comprometidas para empurrar as versões envenenadas para o repositório de pacotes.

Evidências apontam para sobreposições de infraestrutura com ataques anteriores da cadeia de suprimentos de software visando o Mastra e a Axios, ambos ligados a agentes de ameaças norte-coreanos.

Fobte: https://www.facebook.com/share/p/19JtQcYiKY/

💛 Lembrete Especial: Setembro Amarelo Corporativo 💛Olá, pessoal! Nosso encontro vai começar daqui a pouco!🗓 Data/Horário...
12/09/2026

💛 Lembrete Especial: Setembro Amarelo Corporativo 💛

Olá, pessoal! Nosso encontro vai começar daqui a pouco!

🗓 Data/Horário: Hoje, às 11:00h

Reserve esses minutinhos na sua agenda e venha bater esse papo com a gente! ✨

🇧🇷 Hoje, 7 de Setembro, celebramos com orgulho a Independência do Brasil — uma data que simboliza liberdade, soberania, ...
07/09/2026

🇧🇷 Hoje, 7 de Setembro, celebramos com orgulho a Independência do Brasil — uma data que simboliza liberdade, soberania, coragem e a construção de um futuro cada vez mais forte para nossa nação.

A JC CYBERSECURITY presta sua homenagem ao Brasil com profundo respeito, patriotismo e o compromisso de contribuir para um país mais seguro, resiliente e preparado para os desafios da transformação digital.

No mundo conectado, proteger o Brasil também significa proteger seus dados, sistemas, instituições, infraestruturas e cidadãos. A Segurança da Informação e a Cibersegurança tornaram-se pilares estratégicos da soberania nacional.

É com esse propósito que atuamos com dedicação, conhecimento técnico, ética e responsabilidade profissional no BLUE TEAM do Capítulo Brasil de Cibersegurança da ASICI – Asociación Internacional de Ciberseguridad.

Temos imenso orgulho de ser membros da ASICI e de integrar uma comunidade internacional dedicada ao fortalecimento da Cibersegurança, à cooperação profissional e à evolução contínua da defesa cibernética.

Também nos orgulhamos de contribuir como membros do Comitê Público do IDCiber e do Comitê Público da ANETI, fortalecendo o diálogo, a colaboração e a construção de conhecimento estratégico para o ecossistema tecnológico brasileiro.

Ser BLUE TEAM é estar preparado para prevenir, identificar, analisar e responder às ameaças, fortalecendo continuamente a postura de segurança e a resiliência das organizações.

É transformar conhecimento em proteção, inteligência em ação e tecnologia em capacidade de defesa.

Neste 7 de Setembro, reafirmamos nosso compromisso com um Brasil mais protegido, tecnologicamente preparado e cada vez mais resiliente diante dos desafios do cenário cibernético.

Que a Independência do Brasil também inspire nossa independência tecnológica, nossa soberania digital e o fortalecimento permanente da Cibersegurança nacional.

A JC CYBERSECURITY tem orgulho de fazer parte dessa missão, representando com responsabilidade o espírito de colaboração, profissionalismo e excelência que deve nortear a defesa do ambiente digital.

🇧🇷 Viva o Brasil! Viva a Independência! Viva a Cibersegurança brasileira!













*É hoje !!!*E esse certificado pode ser seu.A partir das 9:00 teremos o lançamento do meu *novo curso SC-500: Cloud and ...
04/09/2026

*É hoje !!!*

E esse certificado pode ser seu.
A partir das 9:00 teremos o lançamento do meu *novo curso SC-500: Cloud and AI Security Engineer*!

Por um valor promocional, exclusivo para os membros do grupo.

Não percam !!

Chegou a hora galeraaa*

Hoje é o lançamento do curso *SC-500: Implementando controles de segurança de ponta a ponta para cargas de trabalho de nuvem e IA + Simulado Prêmium*.

💎 Invista no Curso *SC-500 + Simulado Prêmium* com *R$ 200,00 de desconto* até as 19:00 de hoje.

Isso mesmo. Você vai levar o curso por apenas *197,00* a vista ou em até 12x 20,37!!

👉 https://pay.hotmart.com/K107167148B?off=axj1xgcq&checkoutMode=10

Bônus liberado até as 19:00 de hoje!
Garanta a sua vaga.

*NÃO PERCA A NOVA IMERSÃO QUE COMEÇA HOJE*Em duas noites, o Prof. Carlos apresentará o **Framework NIST CSF** e mostrará...
02/09/2026

*NÃO PERCA A NOVA IMERSÃO QUE COMEÇA HOJE*

Em duas noites, o Prof. Carlos apresentará o **Framework NIST CSF** e mostrará como ele evoluiu para apoiar a implementação de um programa de cibersegurança preparado para os desafios da *era da IA*.

⏰ *A aula começa às 19h15* - Vamos liberar aqui no grupo o link do Zoom.

Aproveite e compartilhe com a sua rede no LinkedIn.

Curtir e comentar também ajuda o post a ganhar mais alcance e permite que mais pessoas tenham acesso a esse conhecimento gratuito.

Aprenda a usar o NIST CSF 2.0 junto com o Cyber AI Profile para estruturar e orçar um programa de cibersegurança para a era da Inteligência Artificial. Em 2 noites você vai entender como o NIST CSF 2.0 está organizado e como usá-lo para derivar o orçamento do programa. Além disso, vamos apre...

31/08/2026
Atlassian Rovo pode ser enganado para enviar dados de Jira e confluência para atacantes Por: In BoT_SeC As instruções co...
28/08/2026

Atlassian Rovo pode ser enganado para enviar dados de Jira e confluência para atacantes

Por: In BoT_SeC

As instruções controladas pelo invasor podem fazer com que o assistente Rovo da Atlassian colete dados do Jira ou do Confluence que um usuário conectado pode acessar e enviá-los para um servidor externo. Duas empresas de segurança descobriram esse comportamento de forma independente, por diferentes rotas. Apenas uma dessas rotas é confirmada fechada.

A PromptArmor, uma empresa de segurança de IA, escondeu as instruções no conteúdo que Rovo diz. Ele disse que um arquivo carregado foi suficiente para fazer o assistente coletar dados internos e enviá-lo através de uma solicitação de URL, sem uma etapa de aprovação separada.

A empresa publicou em 5 de agosto de 2026 e disse que a cadeia ainda trabalhava com a opção de pesquisa na web da Rovo. Esse desvio é de origem única, e o relatório estabelece o status da descoberta apenas nessa data; uma remediação posterior não é confirmada aqui.

Varonis Threat Labs colocou as instruções em um link em vez disso. Ele descobriu que o parâmetro URL do rovoChatPrompt pré-carregava instruções do invasor no Rovo Chat, portanto, um clique de um usuário autenticado era suficiente para o Rovo executá-los com os privilégios desse usuário e enviar os resultados para um servidor controlado pelo invasor.

Varonis chama a falha de RovoBlast e diz que divulgou o problema através da Bugcrowd. O registro do Bugcrowd mostra que a Atlassian o corrigiu no lado do servidor em 8 de julho de 2026, e o repórter validou a correção.

Nenhum problema deixa os clientes um patch para aplicar: a falha de link foi fechada no lado da Atlassian, e a alavanca para o caminho transmitido pelo conteúdo está verificando quais aplicativos e grupos podem usar o Rovo.

O arquivo que carrega ordens

A cadeia PromptArmor é um ataque de injeção imediata indireta: o texto controlado pelo invasor é colocado dentro do conteúdo que o assistente é solicitado a usar e o modelo trata parte desse texto como instruções.

No exemplo publicado da empresa, um usuário carrega um documento carregando uma injeção oculta e pede a Rovo para organizar seus ingressos para o Jira. Rovo pesquisa Jira e Confluence como perguntado, acrescenta o que ele encontra para a URL de um invasor e abre-lo, e o invasor lê o conteúdo do ticket e da página fora de seus próprios logs de servidor.

O PromptArmor disse que um usuário que retorna ao bate-papo vê mais tarde as atualizações de ticket sugeridas e nenhum sinal da exfiltração.

A interação não é descrita de forma limpa como zero-click. A vítima ainda tem que expor Rovo ao conteúdo envenenado e fazer um pedido normal. A alegação mais estreita do PromptArmor é que a etapa de exfiltração não requer uma aprovação humana separada.

A busca na web é importante porque a Atlassian oferece pesquisa na web como uma configuração separada de nível organizacional que permite aos usuários expandir as fontes da Rovo para sites públicos. O PromptArmor disse que desativar essa opção não impediu sua cadeia, porque a solicitação de saída usou um recurso separado de recuperação de URL.

Isso colocou a causa raiz claramente: nada verifica se a URL que está sendo aberta foi uma que o agente construiu. O relatório também observa que o Rovo renderiza imagens Markdown da saída do modelo, uma segunda maneira que os dados podem sair, embora não demonstre uma cadeia completa através dessa rota para o Rovo. O desvio de pesquisa na web permanece atribuído ao PromptArmor, em vez de tratado como reproduzido de forma independente.

A página da Atlassian para essa configuração não diz se uma solicitação que o assistente compõe e busca por conta própria está sob o mesmo controle. Essa é a questão que a descoberta levanta para quem decidir o que vale a alternância.

A PromptArmor disse que divulgou a questão à Atlassian em 23 de maio de 2026, recebeu um caso número dois dias depois, seguido em 4 de junho e novamente em 29 de julho, e publicado após o que descreveu como nenhuma comunicação adicional.

A reportagem não encontrou nenhuma atualização pós-publicação para esse relatório a partir de 8 de agosto de 2026, e seu texto ainda descreve Rovo como vulnerável no momento em que se apagou. Isso foi quase um mês após a correção de 8 de julho, e nenhuma divulgação diz se essa mudança tocou o caminho transmitido pelo conteúdo.
A falha de link de um clique é corrigida

A divulgação do Bugcrowd dá o registro mais firme dos dois, e Varonis publicou um relato mais completo do ataque.

O parâmetro rovoChatPrompt pode levar um prompt completo em uma URL Rovo. A prova de conceito disse a Rovo para localizar informações que a vítima poderia acessar, colocá-la no caminho de uma URL de imagem controlada pelo invasor e buscar a imagem. Essa solicitação entregou os dados ao servidor do invasor.

O repórter demonstrou a exfiltração de uma chave de API privada do Confluence, e o Bugcrowd diz que a mesma técnica de um clique foi testada contra o Jira e os dados acessíveis por meio de conectores do SharePoint e do Outlook.

O relatório é classificado como P2 na escala de prioridade da Bugcrowd e atraiu uma recompensa de US $ 6.000; A Atlassian implantou a correção do lado do servidor em 8 de julho, e o relatório está marcado como resolvido.

Nenhuma divulgação carrega um identificador CVE, e as pesquisas do catálogo de Vulnerabilidades Exploradas Conhecidas da NVD e da CISA não retornaram nenhuma para qualquer problema a partir de 8 de agosto de 2026.

Permissões e o que pode ser desligado

O acesso de dados da Rovo segue as permissões configuradas em produtos da Atlassian e aplicativos de terceiros conectados. O risco mostrado é, portanto, dados que a vítima assinada pode alcançar, não um desvio de autorização demonstrado em todo o inquilino.

As demonstrações adicionam uma rota para que os dados permitidos saiam, com a pessoa segurando essas permissões nunca optando por enviá-las. Essa distinção deve moldar como o risco é dimensionado em vez de reduzi-lo: em um assistente deliberadamente conectado entre produtos da Atlassian e aplicativos de terceiros conectados, o alcance de uma única conta é o produto funcionando como pretendido.

O Rovo está ativado por padrão para aplicativos em planos Standard, Premium e Enterprise, e todos em uma organização podem usar seus recursos, de acordo com a documentação da Atlassian. Os administradores não estão limitados a uma escolha de tudo ou nada.

As organizações podem bloquear recursos do Rovo para aplicativos suportados, o que desativa os recursos de IA atuais e futuros para esse aplicativo, incluindo Agents e Chat. A experiência de acesso mais recente da Enterprise também pode gerenciar o Rovo por aplicativo e grupo de usuários.

Atlassian documenta uma ressalva: em um site executando vários aplicativos da família Jira, bloquear um deles não remove os recursos compartilhados. Rovo Search, Chat e Create with Rovo ficam disponíveis desde que qualquer aplicativo do Jira nesse site ainda tenha o Rovo habilitado.

A falha de link já está fixada no lado de Atlassian, de modo que a resposta imediata é mais estreita do que parece. Para o risco separado transmitido por conteúdo, as organizações podem revisar quais aplicativos e grupos têm acesso ao Rovo, apertar as permissões subjacentes e o escopo do conector e evitar tratar a opção de pesquisa na web por si só como um limite de segurança completo.

Nenhuma divulgação relata evidências de que qualquer técnica foi usada contra uma organização real. Essa é uma declaração sobre o que os dois relatórios contêm, não uma descoberta de que nenhuma atividade desse tipo ocorreu.

Um caminho é confirmado fechado. A PromptArmor disse que o outro não foi resolvido quando foi publicado em 5 de agosto; seu status após essa data permanece não confirmado.

Fonte: https://www.facebook.com/share/p/1F1ExmvGvh/

🟦 *[Cloud Weekend|29/08|SP Capital|Gratuito]*Não deixe de acompanhar a *primeira edição em 2026* do *Cloud Weekend,* um ...
24/08/2026

🟦 *[Cloud Weekend|29/08|SP Capital|Gratuito]*
Não deixe de acompanhar a *primeira edição em 2026* do *Cloud Weekend,* um *evento presencial e gratuito* realizado em parceria entre a comunidade *.NET São Paulo,* o *Azure Prática* e a *Escola SENAI Suíço-Brasileira.*

*Microsoft Azure, serviços de cloud computing, Kubernetes, containerização, Inteligência Artificial e muito mais!*

Quando: *29/08/2026, sábado - a partir das 08:30*

Inscrições no link: https://www.sympla.com.br/evento/cloud-weekend-nuvem-containers-azure-intel-artificial-gratuito-e-presencial-sao-paulo-sp/3547655

Local: *Escola SENAI Suíço-Brasileira Paulo Ernesto Tolle - Rua Bento Branco de Andrade Filho, 379 - Santo Amaro - São Paulo/SP - CEP 04757-000*

Tem interesse por temas e novidades relacionadas à computação em nuvem, Microsoft Azure, serviços de cloud computing, Kubernetes, containerização e Inteligência Artificial?Não deixe acompanhar então a edição 2026 do Cloud Weekend, um evento presencial e gratuito realizado em parceria entr...

A Rede Nacional de Ensino e Pesquisa (RNP) atua diariamente para proteger o ecossistema acadêmico e científico contra am...
22/08/2026

A Rede Nacional de Ensino e Pesquisa (RNP) atua diariamente para proteger o ecossistema acadêmico e científico contra ameaças digitais em todo o País. Por meio da integração estrutural entre inteligência e operação contínua, a organização monitora, previne e bloqueia incidentes virtuais em tempo real. O trabalho coordenado assegura que universidades, centros de inovação e projetos apoiados pelo Governo Federal desenvolvam suas atividades sem as paralisações sistêmicas provocadas por ataques cibernéticos.
Confira o artigo completo!

Acesse: https://www.gov.br/mcti/pt-br/acompanhe-o-mcti/noticias/noticias-julho-outubro-2026/operacoes-de-seguranca-da-rnp-protegem-rede-academica

Endereço

Rua Benjamin Constant 470 Centro
Alfenas, MG
37130171

Horário de Funcionamento

Segunda-feira 09:00 - 17:00
Terça-feira 09:00 - 17:00
Quarta-feira 09:00 - 17:00
Quinta-feira 09:00 - 17:00
Sexta-feira 09:00 - 17:00

Telefone

+3588667805

Notificações

Seja o primeiro recebendo as novidades e nos deixe lhe enviar um e-mail quando JC Soluções em TI posta notícias e promoções. Seu endereço de e-mail não será usado com qualquer outro objetivo, e pode cancelar a inscrição em qualquer momento.

Entre Em Contato Com O Negócio

Envie uma mensagem para JC Soluções em TI:

Atalhos

Compartilhar