چهارده بسته آلوده npm که به شکل ابزارهای تقویمی و محاسبهگر تقلیدی عرضه میشدند، حاوی بدافزاری هستند که پس از نصب، بدافزار RedC2 4.0 را روی سیستمهای لینوکس مستقر میکنند. این بدافزار از هوش مصنوعی برای تسهیل فعالیتهای پس از نفوذ استفاده میکند.
به گفته پژوهشگران امنیتی، این بستهها با نامهایی مانند streak-metrics-math، streak-calc-metrics و streak-math-metrics منتشر شدهاند و علیرغم ارائه عملکردهای اصلی خود، حاوی کدی هستند که یک باینری مخفی را اجرا میکند. این باینری، با نامهای مختلفی مانند math-core.bin یا calc.bin، در پوشههای dist/ یا dist/internal/ قرار دارد و حاوی RedShell، یک beacon لینوکس برای RedC2 4.0 است.
RedC2 4.0، که در انجمنهای سایبری به عنوان ابزاری برای نفوذ به سیستمهای ویندوز، مک و لینوکس تبلیغ میشود، امکاناتی نظیر سرقت اطلاعات، اجرای دستورات از راه دور، بارگذاری payloadهای مرحلهای و جمعآوری دادهها را فراهم میکند. نسخه ۴.۰ این بدافزار، برای نخستین بار در ژوئن ۲۰۲۶ معرفی شد و از نسخههای پیشین خود، از جمله نسخه ۳.۰ (ژانویه ۲۰۲۶) و نسخه ۲.۰ (اوت ۲۰۲۵)، پیشرفتهتر است.
این بدافزار پس از استقرار، با سرورهای فرمان و کنترل (C2) ارتباط برقرار کرده و اطلاعات پایهای سیستم را به سرور ارسال میکند. سپس، دستورات دریافتی از اپراتور را از طریق پوسته /bin/sh اجرا کرده و نتایج را بازمیگرداند. قابلیتهای این بدافزار شامل اجرای دستورات از راه دور، جمعآوری اطلاعات، ایجاد تونلهای شبکه و اجرای کدهای مخرب در حافظه است.