Sat, 22 Aug 2026
← VoltarPacotes npm trojanizados fornecem implante Linux RedC2 4.0 com tecnologia de IA, rodando furtivamente em segundo plano.
Pesquisadores de segurança cibernética descobriram um conjunto de pacotes npm trojanizados que se disfarçam como calendário de trabalho e utilitários de sequência, mas são projetados para fornecer furtivamente um implante Linux alimentado por inteligência artificial (IA) chamado RedC2 4.0. “Quando o módulo é carregado, ele localiza o pacote binário, marca-o como executável e o inicia como um processo de segundo plano separado”, disse TrendAI, negócio de segurança cibernética corporativa da Trend Micro, em relatório publicado quinta-feira. "Nenhuma chamada de função de gancho de instalação é necessária; uma única importação em qualquer lugar do gráfico de dependência, mesmo transitiva, é suficiente para executar a carga." A lista de pacotes identificados está abaixo - O que é notável sobre esses pacotes é que eles são funcionais e oferecem a funcionalidade prometida. Mas por trás dessa roupagem de utilitários de data está um código projetado para eliminar um backdoor do Linux, enquadrando-o como um acelerador matemático nativo.
O nome do arquivo varia entre os pacotes: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin, calc-mapping.bin. Ele está localizado diretamente em "dist/" ou em "dist/internal/,", mas o que ele contém é o mesmo: o beacon RedShell Linux para RedC2 4.0 que se comunica com um servidor Windows ou Linux remoto para facilitar atividades pós-exploração no host comprometido. “A entrega é feita pelo arquivo de entrada do pacote, dist/index.mjs, que atua como um carregador de trojan”, disse o pesquisador de segurança Aliakbar Zahravi. "Ele reexporta os auxiliares de data e inicia o implante incluído assim que o módulo é carregado, sem necessidade de gancho de instalação e sem necessidade de função de exportação." RedC2 4.0, comercializado em fóruns de crimes cibernéticos como um kit de ferramentas multiplataforma para Windows, macOS e Linux, oferece vigilância, roubo de credenciais, carregamento de carga útil e recursos de operação em massa.
A versão foi anunciada por um ator de ameaça chamado "MarlboroMan" em Hack Forums no início de junho de 2026, descrevendo-a como uma estrutura de comando e controle (C2 ou C&C) "construída para evasão". A versão 3.0 do RedC2 foi vendida no início de janeiro, enquanto a versão 2.0 foi lançada em agosto de 2025, indicando que a estrutura está em desenvolvimento ativo há pelo menos um ano. O beacon RedShell Linux foi introduzido na versão 4.0. A estrutura C2 também é rica em recursos, suportando acesso de terminal, transferência de arquivos, entrega de carga útil faseada, coleta de dados, operação multi-beacon, visualização de rede, tunelamento host a host e execução na memória de Beacon Object Files (BOFs), assemblies .NET e shellcode.
A variante Linux do beacon, uma vez implantada, fornece um shell interativo por meio de "/bin/sh" e expõe comandos específicos do Linux para permitir a descoberta do sistema, operações de arquivos, coleta de dados (por exemplo, chaves SSH e credenciais do navegador), execução, persistência, execução ELF na memória, proxy SOCKS5 e dinamização de rede. Ele também estabelece comunicação com um servidor C2 e registra o sistema infectado coletando informações básicas do sistema e transmitindo-as na forma de uma “mensagem de check-in”, após a qual entra em um loop de processamento de comandos para processar as instruções recebidas do operador, executá-las via “/bin/sh” e enviar os resultados de volta. As contrapartes do Windows e do macOS cobrem um terreno semelhante, permitindo operações de arquivos, reconhecimento de host e rede, enumeração de usuários e coleta de dados. O beacon do Windows também incorpora desvio de controle de conta de usuário (UAC), detecção de antivírus e endpoint, adulteração de antivírus, execução na memória e movimento lateral que falta na versão macOS.
Em um site da clearnet com a marca Red Offsec, o agente da ameaça afirma: "Red C2 é uma estrutura de comando e controle multilíngue e multisistema operacional projetada para Windows, Linux e macOS. Toda a estrutura foi construída tendo a evasão como princípio fundamental, utilizando os mais recentes desenvolvimentos e técnicas no campo de segurança ofensiva". Ele está disponível para compra por US$ 99,99. Os Termos de Serviço da Red Offsec proíbem expressamente seus clientes de usar a ferramenta para "acesso não autorizado ao computador", "hacking sem permissão explícita "Red Offsec fornece ferramentas destinadas a profissionais da equipe vermelha e usuários que entendem ferramentas de segurança ofensivas externas dentro dos limites legais e éticos", lêem os termos.
RedC2 estende sua camada de controle com uma extensão de linha de comando chamada RedC2 EXT, bem como um componente orientado por modelo de linguagem grande (LLM) chamado Red Agent, o último dos quais permite que os operadores orquestrem tarefas complexas de pós-exploração, como rede reconhecimento e despejo de credenciais, usando comandos de linguagem natural. "RedC2 vem com um assistente de IA chamado Red Agent, uma camada de execução de comando apoiada por LLM que transforma a intenção de linguagem natural em comandos de beacon de estrutura", disse Zahravi como um "sistema de execução de comando baseado em IA especializado para testes de penetração". com um modelo ajustado para operações de equipe vermelha, um operador insere prompts em linguagem natural e a estrutura os traduz em sequências de comando acionáveis", disse TrendAI. "Essa abstração permite que operadores de vários níveis de habilidade executem intrusões complexas e de vários estágios com eficiência." comprometendo-os com uma dependência proc-macro1 maliciosa que executou malware de plataforma cruzada automaticamente durante as compilações do Cargo.
O malware foi projetado para criar o perfil do dispositivo infectado, catalogar navegadores baseados em Chromium, estabelecer persistência e sinalizar para a infraestrutura controlada pelo invasor para tarefas e download de cargas adicionais. Axios, ambos vinculados a atores de ameaças norte-coreanos, a IA pode encontrar e encadear vulnerabilidades em minutos. Esta sessão fornece um roteiro prático para fortalecer a visibilidade, a resposta e a correção. A IA está ajudando as equipes a enviar códigos de 10 a 50 vezes mais rápido.