← Back to blog

Trojanized npm Packages Deliver AI-Powered Linux Backdoor

Researchers uncovered malicious npm packages伪装成日历和连续打卡工具,实则暗中投放名为RedC2 4.0的Linux后门。该后门具备AI辅助的命令与控制功能,对开发者和企业构成严重威胁。

TL;DR

  • 14个恶意npm包被发现用于分发RedC2 4.0 Linux后门
  • 这些包伪装成合法的日历和连续打卡工具
  • 后门利用AI技术增强其命令与控制能力
  • 攻击者通过捆绑二进制文件并在后台静默执行实现持久化
  • 建议开发者立即审查依赖项并更新安全策略

网络安全研究人员近期揭露了一起针对软件开发者的新型供应链攻击。攻击者通过发布14个看似无害的npm包,成功将一款名为RedC2 4.0的高级Linux后门植入目标系统。这些恶意包在npm仓库中伪装成常见的日历和连续打卡工具,极具迷惑性。

一旦安装,这些包会自动加载并释放一个捆绑的二进制文件,将其标记为可执行文件,并以分离的后台进程形式运行。这种隐蔽的执行方式使得后门能够在不引起用户注意的情况下建立持久化连接,从而为攻击者提供远程访问权限。更令人担忧的是,该后门集成了人工智能技术,增强了其命令与控制(C2)的能力,使其能够更智能地规避检测并适应不同的攻击场景。

攻击手法分析

  • 攻击者创建了14个恶意npm包,模仿流行的开源项目命名方式
  • 这些包在代码层面表现正常功能,但隐藏了恶意载荷
  • 载荷包含一个经过混淆的二进制文件,用于部署RedC2 4.0后门
  • 后门启动后会尝试连接到远程C2服务器,接受指令
  • 使用AI技术优化通信协议,提高逃避检测的成功率

防御建议

  • 定期审计项目依赖树,识别可疑或未知来源的包
  • 启用自动化依赖扫描工具,实时监控新引入的风险
  • 配置严格的网络策略,限制非必要出站连接
  • 实施最小权限原则,减少后门横向移动的可能性
  • 关注官方安全公告,及时应用补丁和版本更新

Sources

Sources

Security email updates

One digest email when we publish new security articles (TL;DR plus links to read more). Unsubscribe anytime from the message footer. See our Privacy Policy.

Trojanized npm Packages Deliver AI-Powered Linux Backdoor — Agent Breach Blog | Agent Breach