Yayınlanma:
Güncellenme:
⏱️ 2 dk okuma süresi

Kötü Amaçlı NPM Paketleri RedC2 4.0 Linux Arka Kapısını Yaygınlaştırıyor

Paylaş:

Siber güvenlik araştırmacıları tarafından ortaya çıkarılan bir incelemede, 14 kötü amaçlı NPM paketinin meşru takvim modülleri olarak gizlendiği ve RedC2 4.0 adlı bir Linux arka kapısını yaydığı tespit edildi. Bu paketler, kullanıcıların sistemlerine sızarak hassas bilgileri çalmayı hedefliyor.

Kötü Amaçlı NPM Paketleri RedC2 4.0 Linux Arka Kapısını Yaygınlaştırıyor

Siber güvenlik alanında yapılan bir araştırma, 14 adet kötü amaçlı NPM paketinin meşru takvim modülleri ve yardımcı araçlar olarak gizlenerek RedC2 4.0 adlı yapay zeka destekli bir Linux arka kapısını yaydığını ortaya koydu. Trend Micro'nun kurumsal siber güvenlik şirketi TrendAI, bu kötü amaçlı paketlerin içeri aktarıldığında, herhangi bir kurulum kancası gerektirmeden yüklemenin otomatik olarak gerçekleştirildiğini açıklıyor. Kötü amaçlı kod, dosya isimleri arasında gizlenerek, kullanıcıların şüphelenmesini engelliyor. Örneğin, math-core.bin ve calc-math.dat gibi dosyalar, kötü amaçlı yükü gizlemek için kullanılıyor.

Kötü Amaçlı Kodun Yayılması

Kötü amaçlı paketler, kullanıcıların takvim ve tarih ile ilgili işlevleri sağlamaya devam etmesine rağmen, iç yapılarında gizli kötü amaçlı kodlar barındırıyor. Bu paketlerin dist/ dizininde yer alan dosyalar, RedC2 4.0 ile ilişkili RedShell Linux beacon'ını içeriyor. Paket giriş dosyası olan dist/index.mjs, geçerli tarih işlevlerini yeniden ihraç ederken, aynı zamanda gömülü implantı başlatıyor. Bu sayede, kötü amaçlı bileşenlerin çalışması için özel bir kurulum kancası veya işlev çağrısına ihtiyaç duyulmuyor.

RedShell ile Uzaktan Erişim

RedShell beacon'ları aktif hale geldiklerinde, uzaktan komut ve kontrol sunucuları ile iletişim kurarak, ele geçirilen sistemleri kaydediyor. Komut işleme moduna girmeden önce, ev sahibi hakkında temel bilgileri topluyorlar. Linux beacon, /bin/sh üzerinden etkileşimli bir kabuk sunarak, sistem keşfi, dosya yönetimi ve veri toplama gibi geniş bir yelpazede sistem işlemleri gerçekleştirmeye olanak tanıyor. Ayrıca, hassas bilgileri arama yeteneğine sahip olan bu implant, SSH anahtarları ve tarayıcı kimlik bilgileri gibi verileri çalabiliyor.

Kapsamlı Tehditler

RedC2 4.0, Windows, Linux ve Mac OS için çapraz platform bir komut ve kontrol çerçevesi olarak sunuluyor. Ağustos 2025 itibarıyla aktif olarak geliştirilen bu çerçeve, 3.0 sürümünü Ocak 2026'da ve 4.0 sürümünü Haziran'da piyasaya sürdü. RedShell Linux beacon'ının yanı sıra, en son sürüm, kapsamlı bir dizi sonrası istismar işlevselliği sunuyor. Bu çerçeve, terminallere erişim, dosya transferleri, çoklu beacon yönetimi ve ağ görselleştirmesi gibi birçok özellik içeriyor. Ayrıca, Red Agent adlı yapay zeka destekli bir bileşen, operatörlerin doğal dilde görevleri tanımlamasına ve bu talimatların çerçeve tarafından beacon komutlarına dönüştürülmesine olanak tanıyor.

Yazılım Ekosistemine Etkileri

Bu olay, yazılım ekosistemlerine yönelik daha geniş bir saldırı modelinin gözlemlenmesine neden oldu. Geliştirme ekipleri, kötü amaçlı yazılımların yayılma riskleriyle karşı karşıya kalırken, bu tür saldırıların önlenmesi için daha fazla önlem alınması gerektiği vurgulanıyor. Kötü amaçlı yazılım paketlerinin artan tehdidi, yazılım geliştirme süreçlerinde dikkatli olunması gerektiğini gösteriyor.

Paylaş:
YAZI BOYUTU:18px