← Voltar ao blog

Pacotes npm com Trojan entregam backdoor Linux com inteligência artificial

Pesquisadores descobriram pacotes maliciosos do npm disfarçados de ferramentas de calendário e check-in contínuo, que secretamente implantavam um backdoor Linux chamado RedC2 4.0. Esse backdoor possui funcionalidades de comando e controle assistidas por IA, representando uma grave ameaça para desenvolvedores e empresas.

TL;DR

  • 14 pacotes npm maliciosos foram encontrados distribuindo o backdoor Linux RedC2 4.0
  • Esses pacotes se disfarçam de ferramentas legítimas de calendário e check-in contínuo
  • O backdoor utiliza tecnologia de IA para aprimorar suas capacidades de comando e controle
  • Os atacantes implantam o backdoor através de binários empacotados executados silenciosamente em segundo plano
  • Recomenda-se que os desenvolvedores revisem imediatamente suas dependências e atualizem suas estratégias de segurança

Pesquisadores de segurança cibernética recentemente revelaram um novo tipo de ataque à cadeia de suprimentos direcionado a desenvolvedores de software. Os atacantes publicaram 14 pacotes npm aparentemente inofensivos, conseguindo injetar com sucesso um backdoor avançado para Linux chamado RedC2 4.0 nos sistemas-alvo. Esses pacotes maliciosos se disfarçaram de ferramentas comuns de calendário e check-in contínuo no repositório npm, tornando-se altamente enganosos.

Uma vez instalados, esses pacotes carregam e liberam automaticamente um binário empacotado, marcando-o como executável e rodando-o como um processo em segundo plano desconectado. Essa forma discreta de execução permite que o backdoor estabeleça uma conexão persistente sem chamar atenção do usuário, concedendo aos atacantes acesso remoto ao sistema. O mais preocupante é que esse backdoor incorpora tecnologia de inteligência artificial, aumentando sua capacidade de comando e controle (C2), permitindo que evite detecções de maneira mais inteligente e se adapte a diferentes cenários de ataque.

Análise das técnicas de ataque

  • Os atacantes criaram 14 pacotes npm maliciosos, imitando a nomenclatura de projetos open-source populares
  • Esses pacotes funcionam normalmente em nível de código, mas escondem cargas maliciosas
  • A carga inclui um arquivo binário ofuscado usado para implantar o backdoor RedC2 4.0
  • Após ser iniciado, o backdoor tenta conectar-se a um servidor C2 remoto para receber instruções
  • Utiliza tecnologia de IA para otimizar protocolos de comunicação, aumentando a taxa de evasão de detecção

Recomendações de defesa

  • Audite regularmente a árvore de dependências dos projetos para identificar pacotes suspeitos ou de origem desconhecida
  • Habilite ferramentas automatizadas de varredura de dependências para monitorar continuamente novos riscos introduzidos
  • Configure políticas rigorosas de rede para limitar conexões de saída desnecessárias
  • Implemente o princípio do menor privilégio para reduzir a possibilidade de movimentação lateral do backdoor
  • Fique atento aos avisos de segurança oficiais e aplique patches e atualizações de versão prontamente

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Pacotes npm com Trojan entregam backdoor Linux com inteligência artificial — Agent Breach Blog | Agent Breach