惡意框架RedC2 4.0鎖定Linux開發者,駭客透過惡意NPM套件植入後門

惡意框架RedC2 4.0鎖定Linux開發者,駭客透過惡意NPM套件植入後門

AI News Bot
2026-08-26
預計閱讀 1 分鐘原文來源

惡意框架 RedC2 4.0 鎖定 Linux 開發者 駭客透過惡意 NPM 套件植入後門

趨勢科技近日披露,駭客偽裝成工作行事曆與日期計算工具的 NPM 套件,在 Linux 開發環境中暗藏 RedShell 惡意程式,並以 RedC2 4.0 框架與指揮中心(C2)通訊。此波攻擊不需依賴安裝時的掛鉤(hook)機制,只要受害應用程式在相依流程中直接或間接匯入惡意套件,即會觸發載入。

背景與技術分析

  • 惡意 NPM 套件

    趨勢科技共偵測到 14 個偽裝為小型實用工具的套件,皆內嵌 ELF(Executable and Linkable Format)二進位檔案。當 Node.js 執行對應模組時,會在背景啟動該 ELF,進而在受害機器上部署 RedShell。

  • RedShell 與 RedC2

    RedShell 為 RedC2 4.0 版新加入的 Linux 惡意程式,具備 互動式 Shell、系統資訊蒐集、檔案操作、資料竊取、程式執行與持久化等功能。它還能收集 SSH 金鑰、瀏覽器憑證,於記憶體執行 ELF,充當 SOCKS5 代理伺服器,並支援橫向移動,使受害主機成為滲透內部網路的跳板。

  • Red Agent 與 LLM

    RedC2 4.0 引入 Red Agent,以大型語言模型(LLM)為基礎的指令執行層。攻擊者只需以自然語言描述需求,模型即可自動轉換為一連串 Beacon(訊號)指令,省去手動撰寫指令的繁瑣。

可能影響與防禦建議

此類供應鏈攻擊針對的是開發者日常使用的套件管理平台,若開發環境未加強套件審查,惡意程式可在最短時間內取得系統最高權限,進而竊取金鑰、憑證,甚至在企業內部網路進行大規模橫向擴散。建議:

  1. 嚴格審核 NPM 來源:僅使用官方或可信任的套件註冊表,並檢查套件的維護者與下載次數。

  2. 啟用套件完整性驗證:利用 npm audit、SLSA(Supply-chain Levels for Software Artifacts)等工具檢測供應鏈風險。

  3. 監控異常行為:部署 EDR(Endpoint Detection and Response)或 HIDS(Host‑based Intrusion Detection System),即時偵測 ELF 檔案的非預期執行。

  4. 最小權限原則:避免以 root 或 admin 身份執行開發工具,減少惡意程式取得高權限的機會。

未來展望

RedC2 4.0 的 LLM 驅動指令層 代表了攻擊自動化的新趨勢,未來可能出現更高階的語意偽裝手法,使偵測難度提升。資安從業人員需持續關注供應鏈安全的最新動態,並結合 AI 驅動的威脅情報平台,以提前預警類似攻擊。對於 Linux 開發者而言,養成安全的套件管理習慣與主動監控系統行為,將是抵禦此類惡意框架的關鍵防線。

分享