Изследователи по киберсигурност откриха набор от троянизирани npm пакети, които се представят за работещи инструменти за календар и проследяване на навици (streak), но са проектирани тихомълком да доставят имплант за Linux, захранван от изкуствен интелект (ИИ), наречен RedC2 4.0.
„Когато модулът се зареди, той намира включения двоичен файл, маркира го като изпълним и го стартира като отделен фонов процес“, се казва в доклад на TrendAI, корпоративното звено за киберсигурност на Trend Micro. „Не е необходимо извикване на функция за кука при инсталиране (install hook); единично импортиране където и да е в графа на зависимостите, дори и транзитивно, е достатъчно за изпълнение на злонамерения код.“
Списъкът с идентифицираните пакети е следният: streak-metrics-math@1.0.0,1.0.1
Забележителното при тези пакети е, че те действително функционират и предлагат обещаната функционалност. Но под тази маска на инструменти за дата се крие код, проектиран да инсталира задна врата (backdoor) за Linux, маскиран като вграден ускорител за математически изчисления. Името на файла варира в различните пакети: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin, calc-mapping.bin.
Той се намира или директно в директорията „dist/“, или под „dist/internal/“, но съдържанието му е едно и също: Linux маякът (beacon) RedShell за RedC2 4.0, който комуникира с отдалечен Windows или Linux сървър за улесняване на дейности след компрометиране на засегнатия хост.
„Доставката се обработва от входния файл на пакета, dist/index.mjs, който действа като троянски зареждач“, споделя изследователят по сигурността Алиакбар Захрави. „Той повторно експортира помощните инструменти за дата и стартира включения имплант веднага след зареждането на модула, без да е необходима кука за инсталиране или експортирана функция.“
RedC2 4.0, рекламиран във форуми за киберпрестъпност като мултиплатформен инструментариум за Windows, macOS и Linux, предлага възможности за наблюдение, кражба на идентификационни данни, зареждане на злонамерен код и масови операции. Версията е рекламирана от злонамерен субект с псевдоним „MarlboroMan“ в Hack Forums в началото на юни 2026 г., описваща го като рамка за управление и контрол (C2 или C&C), „създадена за заобикаляне на защитите“.
Версия 3.0 на RedC2 се продаваше по-рано през януари същата година, докато версия 2.0 беше пусната през август 2025 г., което показва, че рамката е под активна разработка от поне една година. Linux маякът RedShell беше представен във версия 4.0.
C2 рамката е богата на функции, поддържаща терминален достъп, трансфер на файлове, поетапно доставяне на злонамерен код, събиране на данни, работа с множество маяци, мрежова визуализация, тунелиране от хост до хост и изпълнение в паметта на Beacon Object Files (BOF), .NET асемблита и shellcode.
Linux вариантът на маяка, след като бъде внедрен, предоставя интерактивна обвивка (shell) чрез „/bin/sh“ и излага специфични за Linux команди, за да позволи откриване на системи, файлови операции, събиране на данни (напр. SSH ключове и идентификационни данни за браузъра), изпълнение, персистентност, изпълнение на ELF в паметта, SOCKS5 проксиране и мрежово пренасочване (pivoting).
Той също така установява връзка със C2 сървър и регистрира заразената система, като събира основна системна информация и я предава под формата на „съобщение за регистрация“ (check-in message), след което влиза в цикъл за обработка на команди от оператора, изпълнява ги чрез „/bin/sh“ и изпраща резултатите обратно.
Аналозите за Windows и macOS покриват подобна функционалност, позволявайки файлови операции, разузнаване на хост и мрежа, изброяване на потребители и събиране на данни. Версията за Windows включва също заобикаляне на управлението на потребителските акаунти (UAC), откриване на антивирусни програми и системи за защита на крайни точки, манипулиране на антивирусния софтуер, изпълнение в паметта и странично движение (lateral movement), които липсват във версията за macOS.
В уебсайт в отворената мрежа (clearnet), брандиран като Red Offsec, атакуващият твърди: „Red C2 е мултиезична и мултиплатформена рамка за управление и контрол, проектирана за Windows, Linux и macOS. Цялата рамка е изградена с основен принцип за избягване на детекция, използвайки най-новите разработки и техники в областта на офанзивната сигурност.“ Тя се предлага за покупка на цена от $99.99.
Условията за ползване на Red Offsec изрично забраняват на клиентите да използват инструмента за „неразрешен компютърен достъп“, „хакерство без изрично разрешение“ и „злоупотреба, експлоатация или повреда на системи, които не притежавате или нямате разрешение да тествате“.
„Red Offsec предоставя инструменти, предназначени за професионалисти от червения екип (red team) и потребители, които разбират външните офанзивни инструменти за сигурност в рамките на законните и етичните граници“, гласят условията.
RedC2 разширява своя контролен слой с разширение за команден ред, наричано RedC2 EXT, както и с компонент, управляван от голям езиков модел (LLM), наречен Red Agent. Последният позволява на операторите да организират сложни задачи след компрометиране на системата, като например мрежово разузнаване и извличане на идентификационни данни, използвайки команди на естествен език.
„RedC2 се доставя с ИИ асистент, наречен Red Agent – захранван от LLM слой за изпълнение на команди, който превръща намеренията на естествен език в команди за маяците на рамката“, казва Захрави. Red Offsec го описва като „захранвана от ИИ система за изпълнение на команди, специализирана за тестове за проникване“.