Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

14 npm-pakker leverer Linux-bakdør som starter ved ett eneste import

KI Takeaway KI-generert · kan inneholde feil

Leverte fjorten trojaniserte npm-pakker en Linux-bakdør som starter seg selv så snart pakken importeres, uten installasjonskrok og uten at noen funksjon kalles.

Fjorten npm-pakker som utga seg for å være kalender- og streak-verktøy, leverte i stedet RedShell, Linux-beaconen i kommando- og kontrollrammeverket RedC2 4.0. Det skriver TrendAI, Trend Micros bedriftsrettede sikkerhetsvirksomhet, i en rapport publisert torsdag. Pakkene fungerte som lovet, og gjorde faktisk jobben de utga seg for, samtidig som de kjørte implantatet.

Leveransen ligger i inngangsfilen. «Leveransen håndteres av pakkens inngangsfil, dist/index.mjs, som fungerer som en trojanerlaster», sier sikkerhetsforsker Aliakbar Zahravi. «Den re-eksporterer datohjelperne og starter det medfølgende implantatet så snart modulen lastes, uten installasjonskrok og uten at noen eksportert funksjon kreves.»

Det er den detaljen som gjør angrepet ubehagelig for alle som drar inn tredjepartskode:

«Når modulen lastes, finner den den medfølgende binæren, gjør den kjørbar og starter den som en frikoblet bakgrunnsprosess. Ett enkelt import hvor som helst i avhengighetsgrafen, selv et transitivt, er nok til å kjøre nyttelasten.» — TrendAI

Binæren ligger enten rett i dist/ eller under dist/internal/, kamuflert som en innebygd matteakselerator med navn som math-core.bin, calc-cache.bin og calc-mapping.bin. Innholdet er det samme i alle: RedShell-beaconen, som melder seg inn hos en fjernstyrt server og går inn i en løkke der den tar imot kommandoer, kjører dem via /bin/sh og sender resultatet tilbake.

Kapasitetene er det du frykter. Systemkartlegging, filoperasjoner, innhenting av SSH-nøkler og nettleserlagrede passord, persistens, ELF-kjøring i minnet, SOCKS5-proxy og pivotering videre i nettverket.

Det som skiller versjon 4.0 fra forgjengerne, er et språkmodell-lag. Rammeverket leveres med en assistent kalt Red Agent, som Zahravi beskriver som et LLM-drevet kommandoutførelseslag der operatørens intensjon i naturlig språk oversettes til beacon-kommandoer. TrendAI peker på konsekvensen: abstraksjonen lar operatører med svært ulikt ferdighetsnivå gjennomføre sammensatte angrep i flere trinn.

Bakgrunn

RedC2 selges åpent. Trusselaktøren «MarlboroMan» annonserte versjon 4.0 på Hack Forums i begynnelsen av juni 2026 og beskrev rammeverket som bygget rundt unndragelse som kjerneprinsipp. På nettstedet Red Offsec ligger prisen på 99,99 dollar. Versjon 3.0 ble solgt i januar, versjon 2.0 i august 2025, så dette har vært under aktiv utvikling i minst et år. RedShell-beaconen for Linux kom først med 4.0.

Angrepet kommer tett på en samordnet kompromittering av tre legitime Rust-crates, arrayref 0.3.10, internment 0.8.7 og append-only-vec 0.1.9, der en ondsinnet proc-macro1-avhengighet kjørte skadevare automatisk under Cargo-bygg. Alt tyder på at vedlikeholderens publiseringsnøkler var stjålet, og infrastrukturen overlapper med tidligere angrep mot Mastra og Axios, som er knyttet til nordkoreanske aktører.

Hva bør du gjøre?

  1. Søk etter pakkenavnene i låsefilene dine, ikke bare i package.json. Alle fjorten har «streak», «map», «kit», «calc» eller «metrics» i navnet, og streak-metrics-math finnes i både 1.0.0 og 1.0.1.
  2. Let etter binærfiler i node_modules. Ingen ren datohjelper trenger en .bin- eller .dat-fil under dist/, og å blokkere postinstall-skript hjelper deg ikke her: koden kjører ved import.
  3. Roter SSH-nøkler og nettleserlagrede passord på enhver maskin der en av pakkene har vært installert. Begge deler står eksplisitt på RedShells liste over hva den henter.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter