Novinky

Čtrnáct trojanizovaných balíčků v npm instalovalo zadní vrátka řízená umělou inteligencí

Novinky Date: Zobrazení: 5

Čtrnáct trojanizovaných balíčků v npm instalovalo zadní vrátka řízená umělou inteligencí

Bezpečnostní výzkumníci odhalili čtrnáct škodlivých balíčků v repozitáři npm, které se vydávaly za běžné kalendářové a pomocné nástroje. Ve skutečnosti instalovaly linuxová zadní vrátka frameworku RedC2 4.0, který útočníkům nabízí i ovládání pomocí přirozeného jazyka.

Balíčky s názvy jako streak-metrics-math, kit-map-vim nebo streak-map-cache podle bezpečnostní firmy TrendAI skutečně dělají to, co slibují – sledují uživatelské série nebo pracují s kalendářem. Soubor dist/index.mjs v nich ale zároveň funguje jako loader: při načtení modulu vyhledá v adresáři dist/ nebo dist/internal/ skrytý binární soubor, nastaví mu spustitelná práva a spustí ho jako oddělený proces. Škodlivý kód se aktivuje pouhým importem balíčku, i nepřímým přes strom závislostí – není potřeba žádný instalační hook ani volání konkrétní funkce.

Binární soubor doručuje linuxový backdoor RedShell, součást frameworku RedC2 4.0, který se od června 2026 nabízí na fórech pro kyberzločince za necelých sto dolarů. Nabízí přístup k terminálu, přenos souborů, postupné doručování dalších payloadů, tunelování mezi napadenými hostiteli a spouštění kódu přímo v paměti. Verze 4.0 jako první přináší linuxový modul – dřívější verze 3.0 z ledna 2026 a 2.0 z srpna 2025 cílily jinam. Zvláštností frameworku je takzvaný Red Agent, komponenta založená na jazykovém modelu, která útočníkům umožňuje zadávat složité kroky po napadení systému v přirozeném jazyce, čímž snižuje technickou laťku i pro méně zkušené útočníky.

Image

Případ zapadá do trendu rostoucího zneužívání otevřených softwarových repozitářů jako npm k šíření malwaru – v posledních měsících se objevily podobné kampaně cílící na balíčky pro Rust i na npm balíčky spojované se severokorejskými útočníky. Firmy, které používají balíčky z veřejných repozitářů, by měly věnovat pozornost neznámým nebo nedávno publikovaným závislostem a před nasazením kontrolovat, jaký kód se skutečně spouští při jejich instalaci či importu.

Další články