Cảnh báo: 14 gói npm độc hại phát tán backdoor Linux RedC2 4.0 tích hợp AI
Các nhà nghiên cứu bảo mật vừa phát hiện 14 gói npm giả mạo công cụ tiện ích, được thiết kế để cài đặt backdoor RedC2 4.0 trên Linux với khả năng điều khiển bằng...
- Giọng nữ Bắc
Các nhà nghiên cứu từ TrendAI (thuộc Trend Micro) vừa phát hiện một chiến dịch tấn công chuỗi cung ứng phần mềm nhắm vào hệ sinh thái npm. Cụ thể, 14 gói npm giả mạo các tiện ích lịch và xử lý dữ liệu đã bị phát hiện chứa mã độc nhằm cài đặt RedC2 4.0 – một loại backdoor Linux tích hợp trí tuệ nhân tạo (AI).
Table Of Content
Cơ chế lây nhiễm tinh vi
Điểm đáng chú ý của các gói này là chúng vẫn cung cấp đầy đủ các tính năng như mô tả, khiến người dùng khó lòng nghi ngờ. Tuy nhiên, bên dưới lớp vỏ đó, mã nguồn được thiết kế để giải nén và thực thi một tệp nhị phân độc hại (dưới các tên như math-core.bin, calc.bin…).
Theo chuyên gia bảo mật Aliakbar Zahravi, tệp dist/index.mjs đóng vai trò là trình tải (loader). Ngay khi module được import vào dự án, mã độc sẽ tự động kích hoạt tiến trình chạy ngầm mà không cần bất kỳ hàm cài đặt hay quyền truy cập đặc biệt nào. Điều này cho phép kẻ tấn công thực thi payload ngay cả khi gói độc hại chỉ là một phụ thuộc gián tiếp trong cây dependency.
RedC2 4.0: Backdoor tích hợp AI
RedC2 4.0 là một framework C2 (Command-and-Control) đa nền tảng (Windows, macOS, Linux) được rao bán trên các diễn đàn tội phạm mạng. Phiên bản này giới thiệu RedShell – một beacon Linux mạnh mẽ, cho phép kẻ tấn công thực hiện các hành vi sau khai thác như:
- Truy cập shell tương tác qua /bin/sh.
- Thu thập thông tin hệ thống, đánh cắp khóa SSH và thông tin đăng nhập trình duyệt.
- Thực thi mã trong bộ nhớ (in-memory execution).
- Thiết lập SOCKS5 proxy và thực hiện các kỹ thuật xoay chuyển mạng (network pivoting).
Đặc biệt, RedC2 còn tích hợp Red Agent, một thành phần dựa trên mô hình ngôn ngữ lớn (LLM). Công cụ này cho phép kẻ tấn công điều khiển hệ thống bằng ngôn ngữ tự nhiên, giúp đơn giản hóa các tác vụ phức tạp như do thám mạng hay trích xuất dữ liệu mà không đòi hỏi kỹ năng kỹ thuật quá cao.
Danh sách các gói npm bị ảnh hưởng
Người dùng và các nhà phát triển cần kiểm tra kỹ dự án của mình nếu có sử dụng các gói sau:
- streak-metrics-math (v1.0.0, 1.0.1)
- kit-map-vim (v1.0.0)
- streak-map-cache (v1.0.0)
- streak-map-kit (v1.0.0)
- map-streak-kit (v1.0.0)
- streak-cache-map (v1.0.0)
- streak-calc-metrics (v1.0.0)
- streak-calc-math (v1.0.0)
- streak-math-abz (v1.0.0)
- streak-metricsaz (v1.0.0)
- streak-math-metrics (v1.0.0)
- streak-metricazbd (v1.0.0)
- streak-metricsazb (v1.0.0)
- streak-kit-map (v1.0.0)
Sự việc này tiếp tục là lời cảnh báo về mức độ nguy hiểm của các cuộc tấn công chuỗi cung ứng. Việc tích hợp AI vào các framework C2 đang hạ thấp rào cản gia nhập cho tội phạm mạng, cho phép ngay cả những kẻ tấn công thiếu kinh nghiệm cũng có thể thực hiện các cuộc xâm nhập đa giai đoạn một cách hiệu quả.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.