14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2 — 24 августа 2026 г. в 05:56:01.298
14 npm-пакетов притворялись библиотеками для дат и запускали в Linux боевой имплант RedC2 В каталоге менеджера пакетов npm обнаружили 14 вредоносных модулей, выдававших себя за вспомогательные математические библиотеки для работы с датами и календарями. Вредоносные пакеты из линеек streak-metrics, streak-map и kit-map безупречно выполняли заявленные функции, благодаря чему не вызывали подозрений у разработчиков при тестировании. Однако при первом же импорте через главный файл сборки модули скрытно активировали в Linux-системах нативный исполняемый компонент RedShell, входящий в состав коммерческого набора инструментов RedC2 4.0. Для маскировки авторы кампании отказались от стандартных установочных скриптов npm: бинарный файл прятался в системных каталогах под видом вспомогательного вычислительного модуля, получал права на выполнение и запускался отдельным изолированным фоновым процессом. После активации имплант связывался с командно-управляющим сервером, предоставляя операторам интерактивную командную оболочку, возможность кражи SSH-ключей и сохраненных учетных записей, создание прокси-туннелей SOCKS5, а также запуск кода напрямую в оперативной памяти. В свежую версию комплекса RedC2 создатели также интегрировали модуль Red Agent на базе языковой модели, который автоматически преобразует текстовые инструкции злоумышленника в готовые цепочки терминальных команд. Эксперты подчеркивают особую опасность сценария, при котором вредоносный пакет проникает в инфраструктуру через транзитивные зависимости в цепочке сборки. В этом случае разработчик может даже не знать о присутствии опасного модуля среди прямых зависимостей проекта, пока фоновый агент передает контроль над сервером атакующим. @linux0ids

