Ερευνητές κυβερνοασφάλειας εντόπισαν 14 trojanized npm packages που παρουσιάζονταν ως λειτουργικά εργαλεία για ημερολόγια και streaks, αλλά είχαν σχεδιαστεί για να παραδίδουν κρυφά ένα AI-powered Linux implant με την ονομασία RedC2 4.0.
Τι ακριβώς βρέθηκε στα πακέτα;
Σύμφωνα με τους ερευνητές, τα πακέτα δεν ήταν αυτό που έδειχναν. Εμφανίζονταν ως κανονικά utilities, όμως ο πραγματικός τους ρόλος ήταν η αθόρυβη εγκατάσταση του RedC2 4.0 σε Linux περιβάλλον.
📖 Διάβασε επίσης
- 14 trojanized npm packages
- Παρουσίαση ως calendar και streak utilities
- AI-powered Linux implant με το όνομα RedC2 4.0
Πώς ενεργοποιείται το RedC2 4.0;
Η TrendAI, της Trend Micro, ανέφερε ότι όταν φορτώνεται το module, εντοπίζει το ενσωματωμένο binary, το κάνει εκτελέσιμο και το εκκινεί ως αποσπασμένη διεργασία στο παρασκήνιο.
Η περιγραφή αυτή δείχνει τη μέθοδο με την οποία το πακέτο ενεργοποιεί το φορτίο του, χωρίς να απαιτείται επιπλέον ενέργεια από τον χρήστη μετά τη φόρτωση του module.
Γιατί έχει σημασία για την αγορά του npm;
Το περιστατικό αφορά το οικοσύστημα του npm, μέσα από το οποίο διανέμονται packages που αξιοποιούνται σε ανάπτυξη λογισμικού. Στην προκειμένη περίπτωση, οι ερευνητές μιλούν για πακέτα που είχαν ενσωματωθεί με κακόβουλο τρόπο.
Το εύρημα συνδέεται άμεσα με την κυβερνοασφάλεια και με το πώς μπορεί να αξιοποιηθεί ένα πακέτο λογισμικού για την παράδοση ενός Linux implant.
Τι γνωρίζουμε από το διαθέσιμο υλικό;
Το υλικό της πηγής αναφέρει μόνο ότι οι ερευνητές ανακάλυψαν τα πακέτα, ότι αυτά παρίσταναν χρήσιμα εργαλεία και ότι είχαν στόχο να εγκαταστήσουν το RedC2 4.0. Αναφέρει επίσης τον τρόπο με τον οποίο το module φορτώνει και εκτελεί το bundled binary.
Δεν δίνονται πρόσθετες λεπτομέρειες για το ποιος τα ανέβασε, πότε ακριβώς διανεμήθηκαν ή πόσα συστήματα επηρεάστηκαν.
Το μόνο σαφές στοιχείο είναι ότι το RedC2 4.0 παρουσιάζεται ως AI-powered Linux implant και ότι η εγκατάστασή του γινόταν μέσω των συγκεκριμένων npm packages.















