🔥 Fique por dentro das novidades mais quentes do momento! 🔥
Não deixe essa passar: clique e saiba tudo!
Apoie esse projeto de divulgacao de noticias! Clique aqui
Pesquisadores de segurança cibernética descobriram um conjunto de pacotes npm trojanizados que se disfarçam como calendário de trabalho e utilitários de sequência, mas são projetados para fornecer furtivamente um implante Linux alimentado por inteligência artificial (IA) chamado RedC2 4.0.
“Quando o módulo é carregado, ele localiza o pacote binário, marca-o como executável e o inicia como um processo de segundo plano separado”, disse a TrendAI, empresa de segurança cibernética corporativa da Trend Micro, em um relatório publicado na quinta-feira. "Não é necessária nenhuma chamada de função de gancho de instalação; uma única importação em qualquer lugar do gráfico de dependência, mesmo transitiva, é suficiente para executar a carga útil."
A lista de pacotes identificados está abaixo -
Streak-metrics-math@1.0.0,1.0.1
kit-mapa-vim@1.0.0
raia-mapa-cache@1.0.0
kit de mapa de listras@1.0.0
map-streak-kit@1.0.0
mapa de cache de listras@1.0.0
raia-calc-métricas@1.0.0
listra-cálculo-matemática@1.0.0
sequência-matemática-abz@1.0.0
raia-métricasaz@1.0.0
raia-matemática-métrica@1.0.0
raia-metricazbd@1.0.0
raia-métricasazb@1.0.0
raia-kit-mapa@1.0.0
O que é notável sobre esses pacotes é que eles são funcionais e oferecem a funcionalidade prometida. Mas por trás dessa roupagem de utilitários de data está um código projetado para eliminar um backdoor do Linux, enquadrando-o como um acelerador matemático nativo. O nome do arquivo varia entre os pacotes: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin,calc.bin,calc-mapping.bin.
Ele está localizado diretamente em "dist/" ou em "dist/internal/,", mas o que ele contém é o mesmo: o farol RedShellLinux para RedC2 4.0 que se comunica com um servidor Windows ou Linux remoto para facilitar atividades pós-exploração no host comprometido.
“A entrega é feita pelo arquivo de entrada do pacote, dist/index.mjs, que atua como um carregador de trojan”, disse o pesquisador de segurança Aliakbar Zahravi. "O Itre exporta os auxiliares de data e inicia o implante incluÃdo assim que o módulo é carregado, sem necessidade de gancho de instalação e de função de exportação."
RedC2 4.0, comercializado em fóruns de crimes cibernéticos como um kit de ferramentas multiplataforma para Windows, macOS e Linux, oferece vigilância, roubo de credenciais, carregamento de carga útil e recursos de operação em massa. A versão foi anunciada por um ator de ameaça chamado "MarlboroMan" em Hack Forums no inÃcio de junho de 2026, descrevendo-a como uma estrutura de comando e controle (C2 ou C&C) "construÃda para evasão".
A versão 3.0 do RedC2 foi vendida no inÃcio de janeiro, enquanto a versão 2.0 foi lançada em agosto de 2025, indicando que a estrutura está em desenvolvimento ativo há pelo menos um ano. O farol RedShellLinux foi introduzido na versão 4.0.
A estrutura C2 também é rica em recursos, suportando acesso de terminal, transferência de arquivos, entrega de carga útil faseada, coleta de dados, operação multi-beacon, visualização de rede, tunelamento host a host e execução na memória de Beacon Object Files (BOFs), assemblies .NET e shellcode.
Fluxo de execução do RedShell Linux
A variante Linux do beacon, uma vez implantada, fornece um shell interativo por meio de "/bin/sh" e expõe comandos especÃficos do Linux para permitir a descoberta do sistema, operações de arquivo, coleta de dados (por exemplo, chaves SSH e credenciais do navegador), execução, persistência, execução ELF na memória, proxy SOCKS5 e dinamização de rede.
Ele também estabelece comunicação com um servidor C2 e registra o sistema infectado coletando informações básicas do sistema e transmitindo-as na forma de uma “mensagem de check-in”, após a qual entra em um loop de processamento de comandos para processar as instruções recebidas do operador, executá-las via “/bin/sh” e enviar os resultados de volta.
As contrapartes do Windows e do macOS cobrem um terreno semelhante, permitindo operações de arquivos, reconhecimento de host e rede, enumeração de usuários e coleta de dados. O beacon do Windows também incorpora desvio de controle de conta de usuário (UAC), detecção de antivÃrus e endpoint, adulteração de antivÃrus, execução na memória e movimento lateral que falta na versão macOS.
Em um site da clearnet com a marca Red Offsec, o agente da ameaça afirma: "Red C2 é uma estrutura de comando e controle multilÃngue e multisistema operacional projetada para Windows, Linux e macOS. Toda a estrutura foi construÃda tendo a evasão como princÃpio fundamental, utilizando os mais recentes desenvolvimentos e técnicas no campo de segurança ofensiva". Ele está disponÃvel para compra por US$ 99,99.
Os Termos de Serviço da Red Offsec proÃbem expressamente seus clientes de usar a ferramenta para “acesso não autorizado a computadores”, “hacking sem permissão explÃcita” e “abuso, exploração ou danos a sistemas que você não possui ou não está autorizado a testar”.
“Red Offsec fornece ferramentas destinadas a profissionais e usuários da equipe vermelha que entendem ferramentas de segurança ofensivas externas dentro dos limites legais e éticos”, dizem os termos.
RedC2 estende sua camada de controle com uma extensão de linha de comando chamada RedC2 EXT, bem como um componente orientado por modelo de linguagem grande (LLM) chamado
“Quando o módulo é carregado, ele localiza o pacote binário, marca-o como executável e o inicia como um processo de segundo plano separado”, disse a TrendAI, empresa de segurança cibernética corporativa da Trend Micro, em um relatório publicado na quinta-feira. "Não é necessária nenhuma chamada de função de gancho de instalação; uma única importação em qualquer lugar do gráfico de dependência, mesmo transitiva, é suficiente para executar a carga útil."
A lista de pacotes identificados está abaixo -
Streak-metrics-math@1.0.0,1.0.1
kit-mapa-vim@1.0.0
raia-mapa-cache@1.0.0
kit de mapa de listras@1.0.0
map-streak-kit@1.0.0
mapa de cache de listras@1.0.0
raia-calc-métricas@1.0.0
listra-cálculo-matemática@1.0.0
sequência-matemática-abz@1.0.0
raia-métricasaz@1.0.0
raia-matemática-métrica@1.0.0
raia-metricazbd@1.0.0
raia-métricasazb@1.0.0
raia-kit-mapa@1.0.0
O que é notável sobre esses pacotes é que eles são funcionais e oferecem a funcionalidade prometida. Mas por trás dessa roupagem de utilitários de data está um código projetado para eliminar um backdoor do Linux, enquadrando-o como um acelerador matemático nativo. O nome do arquivo varia entre os pacotes: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin,calc.bin,calc-mapping.bin.
Ele está localizado diretamente em "dist/" ou em "dist/internal/,", mas o que ele contém é o mesmo: o farol RedShellLinux para RedC2 4.0 que se comunica com um servidor Windows ou Linux remoto para facilitar atividades pós-exploração no host comprometido.
“A entrega é feita pelo arquivo de entrada do pacote, dist/index.mjs, que atua como um carregador de trojan”, disse o pesquisador de segurança Aliakbar Zahravi. "O Itre exporta os auxiliares de data e inicia o implante incluÃdo assim que o módulo é carregado, sem necessidade de gancho de instalação e de função de exportação."
RedC2 4.0, comercializado em fóruns de crimes cibernéticos como um kit de ferramentas multiplataforma para Windows, macOS e Linux, oferece vigilância, roubo de credenciais, carregamento de carga útil e recursos de operação em massa. A versão foi anunciada por um ator de ameaça chamado "MarlboroMan" em Hack Forums no inÃcio de junho de 2026, descrevendo-a como uma estrutura de comando e controle (C2 ou C&C) "construÃda para evasão".
A versão 3.0 do RedC2 foi vendida no inÃcio de janeiro, enquanto a versão 2.0 foi lançada em agosto de 2025, indicando que a estrutura está em desenvolvimento ativo há pelo menos um ano. O farol RedShellLinux foi introduzido na versão 4.0.
A estrutura C2 também é rica em recursos, suportando acesso de terminal, transferência de arquivos, entrega de carga útil faseada, coleta de dados, operação multi-beacon, visualização de rede, tunelamento host a host e execução na memória de Beacon Object Files (BOFs), assemblies .NET e shellcode.
Fluxo de execução do RedShell Linux
A variante Linux do beacon, uma vez implantada, fornece um shell interativo por meio de "/bin/sh" e expõe comandos especÃficos do Linux para permitir a descoberta do sistema, operações de arquivo, coleta de dados (por exemplo, chaves SSH e credenciais do navegador), execução, persistência, execução ELF na memória, proxy SOCKS5 e dinamização de rede.
Ele também estabelece comunicação com um servidor C2 e registra o sistema infectado coletando informações básicas do sistema e transmitindo-as na forma de uma “mensagem de check-in”, após a qual entra em um loop de processamento de comandos para processar as instruções recebidas do operador, executá-las via “/bin/sh” e enviar os resultados de volta.
As contrapartes do Windows e do macOS cobrem um terreno semelhante, permitindo operações de arquivos, reconhecimento de host e rede, enumeração de usuários e coleta de dados. O beacon do Windows também incorpora desvio de controle de conta de usuário (UAC), detecção de antivÃrus e endpoint, adulteração de antivÃrus, execução na memória e movimento lateral que falta na versão macOS.
Em um site da clearnet com a marca Red Offsec, o agente da ameaça afirma: "Red C2 é uma estrutura de comando e controle multilÃngue e multisistema operacional projetada para Windows, Linux e macOS. Toda a estrutura foi construÃda tendo a evasão como princÃpio fundamental, utilizando os mais recentes desenvolvimentos e técnicas no campo de segurança ofensiva". Ele está disponÃvel para compra por US$ 99,99.
Os Termos de Serviço da Red Offsec proÃbem expressamente seus clientes de usar a ferramenta para “acesso não autorizado a computadores”, “hacking sem permissão explÃcita” e “abuso, exploração ou danos a sistemas que você não possui ou não está autorizado a testar”.
“Red Offsec fornece ferramentas destinadas a profissionais e usuários da equipe vermelha que entendem ferramentas de segurança ofensivas externas dentro dos limites legais e éticos”, dizem os termos.
RedC2 estende sua camada de controle com uma extensão de linha de comando chamada RedC2 EXT, bem como um componente orientado por modelo de linguagem grande (LLM) chamado
Fonte: https://thehackernews.com
#samirnews #samir #news #boletimtec #14 #pacotes #npm #trojanizados #descartam #backdoor #linux #redc2 #4.0 #com #c2 #assistido #por #ia
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡
Postar um comentário