Pacotes npm com Trojan entregam backdoor Linux com inteligência artificial
Pesquisadores descobriram pacotes maliciosos do npm disfarçados de ferramentas de calendário e check-in contínuo, que secretamente implantavam um backdoor Linux chamado RedC2 4.0. Esse backdoor possui funcionalidades de comando e controle assistidas por IA, representando uma grave ameaça para desenvolvedores e empresas.
TL;DR
- 14 pacotes npm maliciosos foram encontrados distribuindo o backdoor Linux RedC2 4.0
- Esses pacotes se disfarçam de ferramentas legítimas de calendário e check-in contínuo
- O backdoor utiliza tecnologia de IA para aprimorar suas capacidades de comando e controle
- Os atacantes implantam o backdoor através de binários empacotados executados silenciosamente em segundo plano
- Recomenda-se que os desenvolvedores revisem imediatamente suas dependências e atualizem suas estratégias de segurança
Pesquisadores de segurança cibernética recentemente revelaram um novo tipo de ataque à cadeia de suprimentos direcionado a desenvolvedores de software. Os atacantes publicaram 14 pacotes npm aparentemente inofensivos, conseguindo injetar com sucesso um backdoor avançado para Linux chamado RedC2 4.0 nos sistemas-alvo. Esses pacotes maliciosos se disfarçaram de ferramentas comuns de calendário e check-in contínuo no repositório npm, tornando-se altamente enganosos.
Uma vez instalados, esses pacotes carregam e liberam automaticamente um binário empacotado, marcando-o como executável e rodando-o como um processo em segundo plano desconectado. Essa forma discreta de execução permite que o backdoor estabeleça uma conexão persistente sem chamar atenção do usuário, concedendo aos atacantes acesso remoto ao sistema. O mais preocupante é que esse backdoor incorpora tecnologia de inteligência artificial, aumentando sua capacidade de comando e controle (C2), permitindo que evite detecções de maneira mais inteligente e se adapte a diferentes cenários de ataque.
Análise das técnicas de ataque
- Os atacantes criaram 14 pacotes npm maliciosos, imitando a nomenclatura de projetos open-source populares
- Esses pacotes funcionam normalmente em nível de código, mas escondem cargas maliciosas
- A carga inclui um arquivo binário ofuscado usado para implantar o backdoor RedC2 4.0
- Após ser iniciado, o backdoor tenta conectar-se a um servidor C2 remoto para receber instruções
- Utiliza tecnologia de IA para otimizar protocolos de comunicação, aumentando a taxa de evasão de detecção
Recomendações de defesa
- Audite regularmente a árvore de dependências dos projetos para identificar pacotes suspeitos ou de origem desconhecida
- Habilite ferramentas automatizadas de varredura de dependências para monitorar continuamente novos riscos introduzidos
- Configure políticas rigorosas de rede para limitar conexões de saída desnecessárias
- Implemente o princípio do menor privilégio para reduzir a possibilidade de movimentação lateral do backdoor
- Fique atento aos avisos de segurança oficiais e aplique patches e atualizações de versão prontamente
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.