14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2
В каталоге менеджера пакетов npm обнаружили 14 вредоносных модулей, выдававших себя за вспомогательные математические библиотеки для работы с датами и календарями.
Вредоносные пакеты из линеек streak-metrics, streak-map и kit-map безупречно выполняли заявленные функции, благодаря чему не вызывали подозрений у разработчиков при тестировании. Однако при первом же импорте через главный файл сборки модули скрытно активировали в Linux-системах нативный исполняемый компонент RedShell, входящий в состав коммерческого набора инструментов RedC2 4.0.
Для маскировки авторы кампании отказались от стандартных установочных скриптов npm: бинарный файл прятался в системных каталогах под видом вспомогательного вычислительного модуля, получал права на выполнение и запускался отдельным изолированным фоновым процессом. После активации имплант связывался с командно-управляющим сервером, предоставляя операторам интерактивную командную оболочку, возможность кражи SSH-ключей и сохраненных учетных записей, создание прокси-туннелей SOCKS5, а также запуск кода напрямую в оперативной памяти. В свежую версию комплекса RedC2 создатели также интегрировали модуль Red Agent на базе языковой модели, который автоматически преобразует текстовые инструкции злоумышленника в готовые цепочки терминальных команд.
Эксперты подчеркивают особую опасность сценария, при котором вредоносный пакет проникает в инфраструктуру через транзитивные зависимости в цепочке сборки. В этом случае разработчик может даже не знать о присутствии опасного модуля среди прямых зависимостей проекта, пока фоновый агент передает контроль над сервером атакующим.
Интересно) Как долго этот имплант оставался незамеченным? Хотя бы по тсп соединению можно было спалить данную контору)