14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2
Sicherheitsforscher haben trojanisierte npm-Pakete entdeckt, die die Linux-Hintertür RedC2 4.0 verbreiten. Diese Pakete tarnen sich als nützliche Tools und laden im Hintergrund eine bösartige Binärdatei. Linux-Nutzer, die diese Pakete installiert haben, sind betroffen und sollten ihre Systeme umgehend auf Kompromittierung prüfen und die Pakete entfernen.
Sicherheitsforscher haben 14 trojanisierte npm-Pakete entdeckt, die die Linux-Hintertür RedC2 4.0 verbreiten. Diese Pakete tarnen sich als nützliche Tools und laden im Hintergrund eine bösartige Binärdatei herunter. Linux-Nutzer, die diese Pakete installiert haben, sind betroffen und sollten ihre Systeme umgehend auf Kompromittierung prüfen.
Linux-Nutzer, die die 14 trojanisierten npm-Pakete installiert haben.
Organisationen, die Linux-Systeme mit npm-Paketen betreiben, könnten durch die Installation dieser bösartigen Pakete mit einer Hintertür kompromittiert werden. Dies ermöglicht Angreifern persistenten Zugriff und potenzielle Datenexfiltration oder weitere Angriffe.
Ein Angreifer erhält persistenten Zugriff auf kompromittierte Linux-Systeme innerhalb der Organisation, was zur vollständigen Kontrolle über diese Systeme und zur Ausführung beliebiger Befehle führen kann.
Überprüfen Sie alle Linux-Systeme auf die Installation der genannten trojanisierten npm-Pakete. Entfernen Sie diese umgehend und führen Sie eine umfassende Kompromittierungsanalyse durch. Überprüfen Sie die Integrität aller installierten npm-Pakete.
- ▸Überprüfen Sie die Liste der installierten npm-Pakete auf allen Linux-Systemen auf die 14 trojanisierten Pakete. (z.B. mittels `npm list --depth=0` und Abgleich mit bekannten bösartigen Paketen).
- ▸Suchen Sie in Systemprotokollen (z.B. Audit-Logs, Syslog) nach ungewöhnlichen Netzwerkverbindungen oder Prozessausführungen, die auf die RedC2 4.0-Hintertür hindeuten könnten.
- ▸Scannen Sie Linux-Systeme mit aktuellen Antiviren- oder EDR-Lösungen, die auf bekannte Signaturen der RedC2 4.0-Hintertür oder verdächtige Binärdateien prüfen können.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | trojanisierte npm-Pakete |
| Persistence | T1543.003 Create or Modify System Process: Linux Service | Low | Linux-Hintertür RedC2 4.0 |
| Command and Control | T1071 Application Layer Protocol | Low | RedC2 4.0 Linux Backdoor Mit AI-Assisted C2 |
- Die genauen Namen der 14 trojanisierten npm-Pakete sind im Artikel nicht genannt.
- Die spezifischen Funktionen der 'AI-assisted C2'-Komponente werden nicht detailliert beschrieben.
- Die genauen Indikatoren für eine Kompromittierung (IOCs) sind nicht aufgeführt.
- Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?