14 npm-пакетов с календарями несут ИИ-бэкдор RedC2 4.0
💀 14 npm-пакетов с календарями несут ИИ-бэкдор RedC2 4.0
Один импорт — и бэкдор уже в системе. Никаких хуков установки, никаких вызовов функций. Пакеты маскируются под рабочие утилиты для календарей и метрик серий. Но при загрузке dist/index.mjs запускает бинарник как отдельный процесс. По данным hackernews, таких пакетов 14: streak-metrics-math, kit-map-vim, map-streak-kit, streak-cache-map и ещё десять имён в том же духе. Все версии 1.0.0 или 1.0.1.
Бинарник называется по-разному: math-core.bin, calc-cache.bin, calc.bin. Лежит в dist/ или dist/internal/. Внутри — RedShell, Linux-маяк для RedC2 4.0. Он даёт интерактивную командную оболочку через /bin/sh, собирает SSH-ключи, пароли браузеров, умеет работать через SOCKS5-прокси и создавать туннели между хостами. Связь с C2 зашифрована, регистрация системы проходит через сообщение регистрации.
RedC2 4.0 продают на хакерских форумах с июня 2026 года за $99.99. Автор под ником MarlboroMan. В комплекте ИИ-помощник Red Agent: оператор пишет «собери учётки из браузеров», платформа сама раскладывает это на команды. Версия 3.0 вышла в январе, 2.0 — в августе 2025. Разработка идёт минимум год. Версия для Windows дополнительно умеет обходить UAC и отключать антивирус.
Это уже вторая атака на цепочку поставок за неделю. Ранее скомпрометировали пакеты Rust arrayref 0.3.10, internment 0.8.7, append-only-vec 0.1.9 через proc-macro1. Подозревают северокорейские группы. Показательно, что npm-пакеты оставались работоспособными: календарь работает, никто не замечает лишний бинарник.
Мы привыкли искать вредоносный код в хуках установки, а тут он живёт в импорте. Это слепое пятно: проверь node_modules на бинарники math-* и calc-*. Нашёл — не удаляй, снимай дамп памяти.
#npm #supplychain #RedC2 #LinuxBackdoor #AI
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.