Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de calcul, mais servent en fait de véhicule pour installer un implant Linux à télécommande appelé RedC2 4.0 (avec sa balise Linux RedShell). La conclusion a été diffusée publiquement par l'équipe de recherche de Trend Micro et confirme que l'exécution des logiciels malveillants se produit simplement en important le paquet dans une chaîne de dépendances, même transitoire.
Faits confirmés : Trend Micro a signalé qu'une douzaine de paquets publiés en npm contiennent un binaire emballé (avec des noms tels que math-chore.bin, calc.bin ou calp-mapping). bin situé dans dist / ou dist / interne /) qui est marqué comme exécutable et libéré en arrière-plan lorsque le module est chargé. Les paquets identifiés comprennent, entre autres, stries-metrics-math @ 1.0.0, kit-map-vim @ 1.0.0, stries-map-cache @ 1.0.0 et une liste complète éclairée par la recherche. Le fichier d'entrée qui agit comme un chargeur troien est dist / index.mjs : il suffit que n'importe quel module de la chaîne de dépendances importe ce paquet pour que l'implant fonctionne, sans avoir besoin de crochets d'installation ou d'appels explicites aux fonctions exportées.

Techniquement, le mécanisme décrit est simple et efficace dans les environnements JavaScript / Node: le module expose des fonctionnalités légitimes (par exemple date ou fonctions métriques) mais dans son initialisation il effectue des opérations sur le binaire inclus - change les permissions (chmod), le lance avec frai comme un processus dissocié et termine sa propre exécution. Ainsi le paquet continue à remplir sa promesse fonctionnelle et passe inaperçu dans les examens de surface, tout en établissant une connexion sortante à un serveur de commande et de contrôle (C2) pour recevoir des commandes.
Sur la charge utile : le binaire déployé est la variante Linux du framework RedC2 dans sa version 4.0, qui intègre la balise RedShell. Selon la description technique diffusée, l'implant offre une télécommande interactive (/ bin / sh), l'exfiltration de données (y compris les clés SSH et les identifiants du navigateur), l'exécution de mémoire ELF et shellcode, le proxy Socks5 et les fonctions de pitching et de tunneling entre hôtes. RedC2 comprend également des composants pour Windows et macOS avec des capacités similaires; la version Windows ajoute evation de contrôle de compte (passage UAC), des techniques pour interférer avec antivirus et des mouvements latéraux plus avancés.
Un aspect particulièrement préoccupant pour les chercheurs est l'intégration d'une couche assistée par des modèles linguistiques: Red Agent, un composant LLM qui transforme les instructions en langage naturel en commandes de balises et en séquences de commandes. Trend Micro et le chercheur Aliakbar Zahravi ont noté que cette abstraction réduit l'expertise technique nécessaire pour exploiter le C2, facilitant les intrusions complexes à des opérateurs moins expérimentés.
Qui cela affecte - t - il? Confirmé : tout projet qui dépend directement ou indirectement des paquets listés et qui exécute du code dans des environnements Linux - en particulier les serveurs, les conteneurs et les pipelines d'intégration continue qui installent des unités automatiquement - risque d'exécuter l'implant. Le vecteur est dangereux parce qu'une simple « importation » ou « demander » dans une dépendance transitoire active du binaire. Par conséquent, non seulement les utilisateurs qui installent les paquets malveillants à la main sont à risque; les dépôts, les images de base et les environnements de production qui mettent à jour ou reconstruisent des dépendances non filtrées peuvent également être compromis.
Conséquences pratiques: dans les systèmes compromis, les opérateurs peuvent obtenir des shells interactifs, voler des identifiants, déployer des charges supplémentaires, se déplacer latéralement et établir la persistance. Au niveau de la chaîne d'approvisionnement, le vecteur permet aux logiciels malveillants de se propager à des projets légitimes qui incluent ces dépendances dans votre arbre. En outre, la présence d'un assistant IA intégré peut accélérer les opérations à l'échelle et rendre plus difficile la détection des profils d'activité humaine contre l'automatisation.
Le confirmé vs l'estimation : il est confirmé que les paquets exécutent un binaire RedShell et que RedC2 4.0 a été promu publiquement ; la liste des paquets touchés a également été documentée. C'est une estimation, bien que plausiblement fondée, que ces publications représentent une campagne intentionnelle de distribution de logiciels malveillants utilisant des paquets npm. L'attribution à des acteurs ou des liens avec des attaques criminelles antérieures est maintenue comme un soupçon dans les rapports connexes sur d'autres campagnes de la chaîne d'approvisionnement, mais aucune preuve publique concluante n'a été présentée pour lui permettre d'être définitivement attribuée.
Mesures concrètes et immédiates à prendre par les promoteurs et les gestionnaires:
1) Identifier l'exposition immédiate. Dans les dépôts et les serveurs, recherchez la présence des librairies spécifiques et les noms des binaires rapportés. Exemples de recherches utiles : dépendances de liste avec npm lsstries-metrics-mathou scanner des modules _ par des modèles tels que "math-chore.bin" ou "dist / index.mjs" (par exemple, grep -R "math-chore.bin" node _ modules /). Vérifiez les serrures (package-lock.json / wire.lock) pour ces versions.
2) Contient et éliminent. Si vous détectez la présence de paquets suspects ou de binaires, isolez la machine du réseau, conservez les images et les journaux pour l'analyse médico-légale et retirez les paquets des environnements touchés. Remplacer les artefacts par la reconstruction d'images provenant de sources propres et vérifiées dans des environnements isolés.
3) Examen et durcissement des pipelines. Évitez les installations automatiques sans révision dans les environnements productifs. Configurer les politiques de verrouillage / autoriser la liste dans les dossiers internes, utiliser la vérification d'intégrité (hashes), activer 2FA pour les comptes de publication et restreindre les privilèges de CI pour la publication de paquets. Implémenter la numérisation d'unités avec des outils tels que Snyk, Dependabot ou Sonatype et valide artefacts avant de promouvoir la production.
4) Surveillance et détection des tentatives. Bloquer les communications sortantes suspectes sur les pare-feu (surtout vers les serveurs C2) et surveiller les processus enfants inattendus qui exécutent binaire à partir de dist / in node _ modules. Mettre à jour les règles EDR / AV pour détecter RedShell / RedC2 et les modèles d'implémentation des binaires emballés.
5) Créances et privilèges brisés. Après une éventuelle intrusion, considérez la rotation des clés et des identifiants (API, SSH), et vérifiez les utilisateurs et les accès. Évaluer la nécessité de reconstruire les systèmes engagés plutôt que de les nettoyer au chaud.

Recommandations stratégiques à moyen terme : utiliser des documents privés et des signatures de paquets pour les environnements critiques; adopter des approches reproductibles pour construire (version et SLSA ou blocage des signatures) et appliquer des contrôles de confiance aux détenteurs de paquets. La communauté de la sécurité doit également améliorer la détection des binaires emballés dans des modules qui sont promis comme des librairies uniquement JavaScript.
Contexte supplémentaire: cette intrusion s'inscrit dans une tendance plus marquée aux attaques contre la chaîne d'approvisionnement du logiciel (dans différents écosystèmes tels que npm et crates.io). Au cours des derniers mois, des incidents ont été documentés où des paquets légitimes se sont engagés à insérer du code malveillant qui fonctionne pendant les compilations ou les installations automatiques. Pour une référence générale sur les risques et les bonnes pratiques de la chaîne d'approvisionnement, voir les projets industriels tels que la chaîne d'approvisionnement logicielle OWASP (https: / / owasp.org / www-project- supply-chain-security /) et la documentation npm officielle (https: / / www.npmjs.com /). Le rapport d'analyse technique original a été publié par Trend Micro; sa page de recherche fournit des détails et des mises à jour supplémentaires (https: / / www.trendmicro.com / fr _ us / research.html).
Bref, la menace montre que des emballages apparemment sûrs peuvent transporter des implants puissants et que l'exécution automatique - même par des importations transitoires - facilite les engagements à grande échelle. Une intervention efficace nécessite une détection proactive dans les dépôts et les pipelines, le blocage des unités non vérifiées et des procédures claires pour contenir et récupérer les systèmes touchés.
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

Wazuh intègre IA pour l'analyse et les rapports cloud et le déploiement local, avec des contrôles de gouvernance
Wazuh a intégré des capacités d'intelligence artificielle dans sa plateforme de sécurité, offrant une option de gestion du cloud - appelée Wazuh AI Analyst - et soutenant égalem...

Microsoft Entrer ID: vulnérabilité CVE-2026-69836 exploité et atténué
Microsoft a signalé l'existence d'une vulnérabilité de gravité maximale dans son service d'identité de nuage - Microsoft Entering ID - listé comme CVE-2026-69836 et avec un scor...

Rust: engagement de la chaîne d'approvisionnement à arrayref, internement et appendice seulement-vec
L'écosystème de paquetage de Rust a subi une tentative de compromettre la chaîne d'approvisionnement le 20 août 2026 : trois versions malveillantes de caisses populaires ont été...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...