npm paketlerine gizli RedC2 4.0 yükü yerleştirildi

Anasayfa » npm paketlerine gizli RedC2 4.0 yükü yerleştirildi
npm paketlerine gizli RedC2 4.0 yükü yerleştirildi

Trend Micro’nun kurumsal güvenlik ekibi, npm ekosistemine yüklenen 14 paket içinde RedC2 4.0’ın Linux arka kapısını taşıyan zararlı bir düzenek buldu. Paketler, görünürde tarih ve matris benzeri yardımcı işlevler sunuyor; ancak yükleme sırasında çalışarak sistemde kalıcılık sağlıyor ve komuta-kontrol altyapısıyla bağlantı kuruyor. Analizde adı geçen paketler arasında streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit, streak-cache-map, streak-calc-metrics, streak-calc-math, streak-math-abz, streak-metricsaz, streak-math-metrics, streak-metricazbd, streak-metricsazb ve streak-kit-map sürümleri yer alıyor.

Saldırı, bir npm paketini projeye eklemek kadar basit bir bağımlılık çağrısıyla tetiklenebiliyor. Araştırmacılar, paketlerden birinin doğrudan ya da dolaylı biçimde içe aktarılmasının zararlı yükü çalıştırmak için yeterli olduğunu, ayrıca herhangi bir install hook çağrısına ihtiyaç duyulmadığını belirtti. TrendAI’ye göre modül yüklendiğinde paketlenmiş ikili dosya bulunuyor, çalıştırılabilir hale getiriliyor ve bağımsız bir arka plan süreci olarak başlatılıyor. Bu nedenle tek bir import işlemi, bağımlılık ağacının transitive bir noktasında bile yer alsa, yükü devreye sokabiliyor.

Görünürde işlevsel, içeride trojan yükleyici

İncelemeye göre paketler işlevsiz ya da bozuk değildi. Tam tersine, vaat ettikleri yardımcı fonksiyonları yerine getiriyor, bu da onları bağımlılık zincirinde daha az şüpheli hale getiriyor. Zararlı kısım ise çoğu pakette farklı adlarla gizlenmiş bir ikili dosyada saklanıyor: math-core.bin, math-calc.bin, calc-math.dat, calc-cache.bin, calc.bin ve calc-mapping.bin bunlardan bazıları.

Bu dosyalar ya doğrudan dist/ dizini altında ya da dist/internal/ klasöründe bulunuyor. İçerikleri ise aynı: RedC2 4.0 için hazırlanmış RedShell Linux beacon’ı. Bu bileşen, ele geçirilen makineden komut alıyor ve arka planda uzaktaki bir Windows ya da Linux sunucusuyla iletişim kurarak saldırganın sonraki aşama faaliyetlerini yürütmesine yardım ediyor. Paket giriş dosyası olan dist/index.mjs de bu zincirin merkezinde yer alıyor; araştırmacı Aliakbar Zahravi, dosyanın kendisini bir trojan yükleyici gibi davrandığını, modül yüklenir yüklenmez gömülü ikiliyi çalıştırdığını aktardı.

Zahravi, dağıtımın install hook çağrısına dayanmadığını, export edilen ayrı bir fonksiyon da gerektirmediğini söyledi. Ona göre dist/index.mjs, date helper’larını yeniden dışa aktarıyor ve paket yüklenir yüklenmez gömülü implantı başlatıyor. Bu yapı, yardımcı kütüphane gibi görünen bir modülün aynı anda çalışır bir yük taşımasına izin veriyor.

TrendAI’nin raporunda, adı geçen paketlerin işlevsel olduğu ve vaat edilen özellikleri sağladığı da vurgulandı. Ancak bu görünümün altında, kendini yerel bir matematik hızlandırıcısı gibi sunan kodun Linux arka kapısı düşürdüğü belirtildi. Paketler içinde aynı işi yapan farklı dosya adları kullanılması da tespiti zorlaştıran unsurlar arasında yer aldı.

RedC2 4.0 ne sunuyor

RedC2 4.0, siber suç forumlarında Windows, macOS ve Linux için çapraz platform bir araç seti olarak pazarlanıyor. Saldırgan takma adı “MarlboroMan”, bu sürümü Haziran 2026’nın başında Hack Forums üzerinden duyurdu ve çerçeveyi “kaçınma” odaklı bir komuta-kontrol altyapısı olarak tanıttı. Aynı ailenin 3.0 sürümü bu yılın başında satılmış, 2.0 sürümü ise Ağustos 2025’te çıkmıştı. Bu takvim, çerçevenin en az bir yıldır aktif biçimde geliştirildiğini gösteriyor. Linux beacon’ın adı olan RedShell ise ilk kez 4.0 ile birlikte ortaya çıktı.

RedC2’nin yetenek listesi uzun. Terminal erişimi, dosya transferi, aşamalı yük teslimi, veri toplama, çoklu beacon yönetimi, ağ görselleştirme, host-to-host tünelleme ve Beacon Object Files, .NET assembly’leri ile shellcode’un bellekte çalıştırılması bu özellikler arasında yer alıyor. Yani sistem yalnızca uzaktan komut alma aracı değil, aynı zamanda çok aşamalı saldırıların farklı evrelerini tek panelden yönetmeye yarayan bir altyapı sunuyor.

Red Offsec adıyla yürütülen açık bir web sitesinde araç için “Windows, Linux ve macOS için tasarlanmış çok dilli, çok işletim sistemli bir komuta-kontrol çerçevesi” ifadesi kullanılıyor. Aynı tanıtım metninde, ürünün temel ilkesinin kaçınma olduğu ve saldırgan güvenlik alanındaki güncel tekniklerden yararlandığı savunuluyor. Araç 99,99 dolara satılıyor.

Şirketin hizmet koşullarında ise yetkisiz bilgisayar erişimi, açık izin olmadan hackleme ve sahibinin yetkilendirmediği sistemlerde kötüye kullanım açıkça yasaklanıyor. Koşullarda, ürünün “kırmızı ekip” çalışanları ve dış saldırı araçlarını yasal-etik sınırlar içinde kullanan kişiler için tasarlandığı da belirtiliyor. Red Offsec ayrıca müşterilerin aracı yalnızca meşru ve yetkili testler çerçevesinde kullanmasını istediğini söylüyor.

Linux beacon’ın çalışması ve AI destekli komut katmanı

RedShell Linux sürümü sisteme yerleştiğinde /bin/sh üzerinden etkileşimli bir kabuk açıyor. Ardından sistem keşfi, dosya işlemleri, SSH anahtarları ve tarayıcı kimlik bilgileri gibi verilerin toplanması, kod çalıştırma, kalıcılık sağlama, bellek içi ELF çalıştırma, SOCKS5 proxy ve ağ pivotlama için Linux’a özgü komutlar sunuyor. Beacon, önce temel sistem bilgilerini toplayıp saldırganın sunucusuna “check-in” mesajı gönderiyor. Sonrasında komut işleme döngüsüne giriyor, gelen talimatları /bin/sh ile yürütüyor ve çıktıları geri iletiyor.

Windows ve macOS varyantları da benzer bir işlev setiyle geliyor. Dosya işlemleri, ana bilgisayar ve ağ keşfi, kullanıcı numaralandırma ve veri toplama bu sürümlerde ortak. Windows beacon ise macOS sürümünde olmayan bazı ek yetenekler taşıyor: User Account Control atlatma, antivirüs ve uç nokta tespiti önlemlerini devre dışı bırakma, bellekte çalıştırma ve yanal hareket.

Çerçevenin öne çıkan parçalarından biri, RedC2 EXT adı verilen komut satırı uzantısı ve Red Agent isimli büyük dil modeli destekli bileşeni. Red Agent, operatörün doğal dille yazdığı komutları beacon talimatlarına dönüştürüyor. Araştırmacı Aliakbar Zahravi, bunu “doğal dildeki niyeti framework beacon komutlarına çeviren LLM destekli bir komut yürütme katmanı” olarak tanımladı. Red Offsec de aynı bileşeni, sızma testi için özelleştirilmiş yapay zekâ destekli komut çalıştırma sistemi diye tanıtıyor.

TrendAI’nin bulguları, AI entegrasyonlu C2 çerçevelerinin artık bilinmeyen bir yazılım dağıtım kanalı üzerinden de dolaşıma sokulduğunu gösteriyor. Raporda, red-team operasyonlarına göre ayarlanmış bir modelle etkileşime geçen operatörün doğal dilde talimat verdiği, çerçevenin de bunu uygulanabilir komut dizilerine çevirdiği anlatıldı. Böylece farklı beceri seviyelerindeki kullanıcıların çok aşamalı sızmaları daha hızlı yürütebildiği ifade edildi.

Gelişme, yakın zamanda üç meşru Rust crate’ini hedef alan koordineli bir tedarik zinciri saldırısının ardından geldi. arrayref@0.3.10, internment@0.8.7 ve append-only-vec@0.1.9 paketleri, Cargo derlemeleri sırasında otomatik çalışan kötü amaçlı bir proc-macro bağımlılığıyla ele geçirilmişti. Zararlı yazılımın cihazı profillemek, Chromium tabanlı tarayıcıları listelemek, kalıcılık kurmak ve saldırgan altyapısına sinyal gönderip ek yük indirmek için tasarlandığı bildirildi.

O olayda, bakımcı kimlik bilgilerinin ele geçirilmiş olabileceği değerlendirildi. İnfrastrüktür benzerlikleri, daha önce Mastra ve Axios’u hedef alan ve Kuzey Kore bağlantılı tehdit aktörleriyle ilişkilendirilen tedarik zinciri saldırılarıyla da örtüştü.