بسته‌های آلوده npm، بدافزار RedC2 4.0 را روی لینوکس نصب می‌کنند

بسته‌های آلوده npm، بدافزار RedC2 4.0 را روی لینوکس نصب می‌کنند

چهارده بسته آلوده npm که به شکل ابزارهای تقویمی و محاسبه‌گر تقلیدی عرضه می‌شدند، حاوی بدافزاری هستند که پس از نصب، بدافزار RedC2 4.0 را روی سیستم‌های لینوکس مستقر می‌کنند. این بدافزار از هوش مصنوعی برای تسهیل فعالیت‌های پس از نفوذ استفاده می‌کند.

به گفته پژوهشگران امنیتی، این بسته‌ها با نام‌هایی مانند streak-metrics-math، streak-calc-metrics و streak-math-metrics منتشر شده‌اند و علی‌رغم ارائه عملکردهای اصلی خود، حاوی کدی هستند که یک باینری مخفی را اجرا می‌کند. این باینری، با نام‌های مختلفی مانند math-core.bin یا calc.bin، در پوشه‌های dist/ یا dist/internal/ قرار دارد و حاوی RedShell، یک beacon لینوکس برای RedC2 4.0 است.

RedC2 4.0، که در انجمن‌های سایبری به عنوان ابزاری برای نفوذ به سیستم‌های ویندوز، مک و لینوکس تبلیغ می‌شود، امکاناتی نظیر سرقت اطلاعات، اجرای دستورات از راه دور، بارگذاری payloadهای مرحله‌ای و جمع‌آوری داده‌ها را فراهم می‌کند. نسخه ۴.۰ این بدافزار، برای نخستین بار در ژوئن ۲۰۲۶ معرفی شد و از نسخه‌های پیشین خود، از جمله نسخه ۳.۰ (ژانویه ۲۰۲۶) و نسخه ۲.۰ (اوت ۲۰۲۵)، پیشرفته‌تر است.

این بدافزار پس از استقرار، با سرورهای فرمان و کنترل (C2) ارتباط برقرار کرده و اطلاعات پایه‌ای سیستم را به سرور ارسال می‌کند. سپس، دستورات دریافتی از اپراتور را از طریق پوسته /bin/sh اجرا کرده و نتایج را بازمی‌گرداند. قابلیت‌های این بدافزار شامل اجرای دستورات از راه دور، جمع‌آوری اطلاعات، ایجاد تونل‌های شبکه و اجرای کدهای مخرب در حافظه است.