Un reciente descubrimiento por investigadores de ciberseguridad ha revelado un conjunto de 14 paquetes npm maliciosos diseñados para distribuir una sofisticada puerta trasera (backdoor) en sistemas Linux, conocida como RedC2 4.0. Este implante, que aprovecha capacidades de inteligencia artificial (IA) para su comando y control (C2), se disfraza de utilidades funcionales de calendario y métricas, afectando a desarrolladores y organizaciones que utilizan estos paquetes en sus entornos de desarrollo y producción, especialmente en infraestructura basada en Linux.
Los paquetes trojanizados, que incluyen nombres como streak-metrics-math@1.0.0,1.0.1, kit-map-vim@1.0.0 y streak-map-cache@1.0.0, no requieren una función de instalación específica para activar su carga maliciosa. Basta con una simple importación en cualquier parte del grafo de dependencias, incluso una transitiva, para ejecutar el implante. Este mecanismo oculta el binario RedShell (RedC2 4.0) dentro de archivos con nombres como math-core.bin, que se marca como ejecutable y se lanza como un proceso en segundo plano.
RedC2 4.0 es un framework de comando y control multiplataforma (Windows, macOS y Linux) ofrecido en foros clandestinos bajo la marca “Red Offsec”. Sus capacidades incluyen vigilancia, robo de credenciales, carga de payloads, acceso a terminales, transferencia de archivos, recolección de datos (como claves SSH y credenciales de navegador), persistencia, ejecución en memoria de ELFs, proxying SOCKS5 y pivoteo de red. Una característica destacada es “Red Agent”, un componente asistido por LLM (Large Language Model) que permite a los operadores orquestar tareas complejas de post-explotación mediante comandos en lenguaje natural, lo que reduce la barrera de entrada para atacantes.
La amenaza subraya la creciente sofisticación de los ataques a la cadena de suministro de software y la integración de IA en herramientas ofensivas. La lista completa de paquetes maliciosos identificados es: streak-metrics-math@1.0.0,1.0.1; kit-map-vim@1.0.0; streak-map-cache@1.0.0; streak-map-kit@1.0.0; map-streak-kit@1.0.0; streak-cache-map@1.0.0; streak-calc-metrics@1.0.0; streak-calc-math@1.0.0; streak-math-abz@1.0.0; streak-metricsaz@1.0.0; streak-math-metrics@1.0.0; streak-metricazbd@1.0.0; streak-metricsazb@1.0.0; streak-kit-map@1.0.0. Las organizaciones deben auditar sus dependencias de software y mantenerse alerta ante cualquier actividad sospechosa en sus sistemas, especialmente aquellos que utilizan paquetes npm en entornos de desarrollo o producción.
Qué significa para tu empresa: La detección de implantes persistentes como RedC2 4.0, especialmente aquellos que operan de manera sigilosa y aprovechan las dependencias de software, exige una vigilancia constante y capacidades avanzadas de respuesta. La protección de endpoints EDR/XDR es fundamental para identificar y neutralizar amenazas complejas que intentan establecerse y expandirse en sus sistemas Linux, Windows o macOS, proporcionando una visibilidad profunda y una detección de anomalías para prevenir el compromiso.
Fuente original: The Hacker News — ver artículo →