看似无害的日历和连续打卡工具,背后却藏着远程控制后门。近日,网络安全研究人员发现了一批伪装成正常工具的npm包,它们能在用户毫无察觉的情况下,向Linux系统植入一个名为RedC2 4.0的AI辅助后门程序。
趋势科技旗下企业安全业务TrendAI在周四发布的报告中详细披露了这一发现。报告指出,这些恶意包在加载时就会定位捆绑的二进制文件,将其标记为可执行,并作为后台进程启动。更值得注意的是,整个过程无需安装钩子函数,只要依赖关系图中任何一处发生import调用,哪怕是间接依赖,就足以触发恶意负载的执行。
伪装成正常工具,功能真实但暗藏杀机
这批恶意包共有14个,名称多与"streak"(连续记录)和"map"(映射)相关,例如streak-metrics-math、kit-map-vim、streak-map-cache等,版本号大多为1.0.0或1.0.1。研究人员特别指出,这些包并非空壳,它们确实提供了所宣称的日历和连续记录功能,这种"功能性伪装"让它们更难被识破。
但在正常功能的外衣之下,隐藏的是一段将Linux后门包装成"原生数学加速器"的恶意代码。恶意文件的名称因包而异,包括math-core.bin、math-calc.bin、calc-math.dat、calc-cache.bin、calc.bin、calc-mapping.bin等。这些文件通常位于包的dist/目录下,或嵌套在dist/internal/子目录中。
无论文件名如何变化,其内容都是同一个东西:RedShell Linux信标,用于与远程的Windows或Linux服务器通信,以便在受害主机上执行后续渗透操作。
加载即执行,无需额外触发条件
安全研究员Aliakbar Zahravi解释了攻击的运作机制:"投递过程由包入口文件dist/index.mjs处理,它充当木马加载器。该文件重新导出日期辅助函数,并在模块加载时立即启动捆绑的植入程序,无需安装钩子,也无需调用任何导出函数。"
这意味着,开发者只要在项目中引入这些包中的任何一个,哪怕只是间接依赖,恶意代码就会在后台悄然运行,而开发者对此可能毫无感知。
RedC2 4.0:活跃开发一年以上的跨平台攻击框架
RedC2 4.0本身并非无名之辈。它在网络犯罪论坛上被宣传为一款支持Windows、macOS和Linux的跨平台工具包,具备监控、凭据窃取、负载投递和大规模操作等能力。今年6月初,一位网名为"MarlboroMan"的威胁行为者在Hack Forums上为其打广告,将其描述为一款"为逃避检测而生"的命令与控制(C2)框架。
从版本迭代来看,RedC2的开发相当活跃:3.0版本于今年1月售出,2.0版本于2025年8月发布,而RedShell Linux信标正是在4.0版本中引入的。这表明该框架至少已经持续开发了一年多。
功能丰富的C2框架,支持内存执行
RedC2 4.0的功能相当全面,支持终端访问、文件传输、分阶段负载投递、数据收集、多信标操作、网络可视化、主机间隧道,以及Beacon Object Files(BOF)、.NET程序集和shellcode的内存执行。
一旦Linux版信标成功部署,攻击者就能通过/bin/sh获得交互式shell,并利用Linux特有的命令进行系统侦察和文件操作。虽然报告未完整列出所有Linux特定命令,但这类工具通常具备收集系统信息、横向移动和持久化等能力。
供应链攻击的新趋势:功能性伪装
这次发现最值得警惕的地方在于,恶意包确实提供了正常功能。以往的安全提醒常告诉开发者"警惕那些功能异常或来源不明的包",但这次的恶意包完全打破了这一判断标准——它们工作正常,甚至可能通过了一些基础的功能测试。
对于使用npm生态的开发者,建议立即检查项目中是否存在上述14个恶意包。如果发现,应尽快移除并排查系统是否已被植入后门。同时,对于新增依赖,尤其是那些功能简单但来源不明的包,应保持更高的警惕。
热门跟贴