14/09/2026
14 Pacotes npm Trojanizados Drop RedC2 4.0 Linux Backdoor Com C2 Assistido Por IA
Por: In BoT_SeC
Pesquisadores de segurança cibernética descobriram um conjunto de pacotes npm trojanizados que se disfarçam de serviços públicos de calendário e raia de trabalho, mas são projetados para fornecer furtivamente um implante Linux movido a inteligência artificial (IA) apelidado de RedC2 4.0.
“Quando o módulo é carregado, ele localiza o binário agrupado, marca-o executável e lança-o como um processo de fundo separado”, disse a TrendAI, empresa de segurança cibernética corporativa da Trend Micro, em um relatório publicado na quinta-feira.
"Nenhuma chamada de função de gancho de instalação é necessária; uma única importação em qualquer lugar do gráfico de dependência, mesmo transitiva, é suficiente para executar a carga útil."
A lista de pacotes identificados está abaixo -
[email protected],1.0.1
[email protected]
[email protected]
[email protected]
[email protected]
[email protected] Em inglês
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
estria-mé[email protected]
estria-mé[email protected]
[email protected]
O que é notável sobre esses pacotes é que eles são funcionais e oferecem a funcionalidade prometida. Mas sob esse traje de data utilitários é código projetado para soltar um backdoor Linux, enquadrando-o como um acelerador de matemática nativo. O nome do arquivo varia entre os pacotes: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin, calc.bin, calc-mapping.bin.
Ele está localizado diretamente dentro da "dist/" ou em "dist/internal/", mas o que contém é o mesmo: o beacon RedShell Linux para RedC2 4.0 que se comunica com um servidor Windows ou Linux remoto para facilitar as atividades de pós-exploração no host comprometido.
“A entrega é tratada pelo arquivo de entrada do pacote, dist/index.mjs, que atua como um carregador de trojan”, disse o pesquisador de segurança Aliakbar Zahravi. "Ele reexporta os ajudantes de data e lança o implante empacotado assim que o módulo carrega, sem nenhum gancho de instalação e sem necessidade de função exportada."
O RedC2 4.0, comercializado em fóruns de crimes cibernéticos como um kit de ferramentas multiplataforma para Windows, macOS e Linux, oferece recursos de vigilância, roubo de credenciais, carregamento de carga útil e operação em massa.
A versão foi anunciada por um ator de ameaça chamado "MarlboroMan" no Hack Forums no início de junho de 2026, descrevendo-o como uma estrutura de comando e controle (C2 ou C&C) "construída para evasão".
A versão 3.0 do RedC2 foi vendida no início de janeiro, enquanto a versão 2.0 foi lançada em agosto de 2025, indicando que a estrutura está em desenvolvimento ativo há pelo menos um ano. O beacon RedShell Linux foi introduzido na versão 4.0.
O framework C2 também é rico em recursos, suportando acesso a terminais, transferência de arquivos, entrega de carga útil encenada, coleta de dados, operação multi-beacon, visualização de rede, tunelamento host-to-host e execução na memória de Beacon Object Files (BOFs), . Conjuntos NET, e shellcode.
Fluxo de execução do RedShell Linux
A variante Linux do beacon, uma vez implantada, fornece um shell interativo através de "/bin/sh" e expõe comandos específicos do Linux para habilitar a descoberta do sistema, operações de arquivos, coleta de dados (por exemplo, chaves SSH e credenciais do navegador), execução, persistência, execução ELF na memória, proxy do SOCKS5 e pivotagem da rede.
Ele também estabelece a comunicação com um servidor C2 e registra o sistema infectado, reunindo informações básicas do sistema e transmitindo-os na forma de uma "mensagem de check-in", após o qual ele entra em um loop de processamento de comando para processar instruções recebidas do operador, executá-los via "/bin/sh" e enviar os resultados de volta.
As contrapartes do Windows e do macOS cobrem um terreno semelhante, permitindo operações de arquivo, reconhecimento de host e rede, enumeração de usuários e coleta de dados.
O beacon do Windows também incorpora bypass de controle de conta de usuário (UAC), detecção de antivírus e endpoint, adulteração de antivírus, execução na memória e movimento lateral que a versão do macOS não possui.
Em um site da clearnet chamado Red Offsec, o ator de ameaça afirma: "O Red C2 é uma estrutura de comando e controle multilíngue, multi-OS projetada para Windows, Linux e macOS.
Toda a estrutura foi construída com a evasão como um princípio central, utilizando os últimos desenvolvimentos e técnicas no campo de segurança ofensivo. Está disponível para compra por US $ 99,99.
Os Termos de Serviço da Red Offsec proíbem expressamente que seus clientes usem a ferramenta para "acesso não autorizado ao computador", "hacking sem permissão explícita" e "abuso, exploração ou danos de sistemas que você não possui ou não está autorizado a testar".
“O Red Offsec fornece ferramentas destinadas a profissionais de equipe vermelha e usuários que entendem ferramentas de segurança ofensivas externas dentro dos limites legais e éticos”, diz o termo.
O RedC2 estende sua camada de controle com uma extensão de linha de comando conhecida como RedC2 EXT, bem como um componente de grande modelo de linguagem (LLM) chamado Red Agent, o último dos quais permite que os operadores orquestrem tarefas complexas de pós-exploração, como reconhecimento de rede e despejo de credenciais, usando comandos de linguagem natural.
“O RedC2 vem com um assistente de IA chamado Red Agent, uma camada de execução de comando apoiada pelo LLM que transforma a intenção de linguagem natural em comandos de beacon de estrutura”, disse Zahravi. A Red Offsec caracterizou-o como um "sistema de execução de comandos alimentado por IA especializado para te**es de penetração".
Os resultados ressaltam como os frameworks C2 integrados à IA anteriormente não documentados estão sendo distribuídos por meio de pacotes npm maliciosos, ao mesmo tempo em que reduzem a barreira à entrada.
“Ao interagir com um modelo ajustado para operações de equipe vermelha, um operador insere prompts de linguagem natural, e a estrutura os traduz em sequências de comando acionáveis”, disse a TrendAI.
“Essa abstração permite que operadores de diferentes níveis de habilidade executem intrusões complexas e em vários estágios de forma eficiente.”
O desenvolvimento vem perto na esteira de um ataque coordenado da cadeia de suprimentos que afeta três caixas de Rust legítimas ([email protected], [email protected] e [email protected]), comprometendo-os com uma dependência proc-macro1 maliciosa que executou malware multiplataforma automaticamente durante as compilações da Cargo.
O malware é projetado para traçar o perfil do dispositivo infectado, catalogar navegadores baseados em Chromium, estabelecer persistência e beacon para infraestrutura controlada por invasor para tarefas e download de cargas úteis adicionais.
Suspeita-se que as credenciais de publicação do mantenedor foram comprometidas para empurrar as versões envenenadas para o repositório de pacotes.
Evidências apontam para sobreposições de infraestrutura com ataques anteriores da cadeia de suprimentos de software visando o Mastra e a Axios, ambos ligados a agentes de ameaças norte-coreanos.
Fobte: https://www.facebook.com/share/p/19JtQcYiKY/