14 truva atı npm paketi RedC2 4.0 Linux arka kapısı bırakıyor; yapay zeka destekli C2 ile
2 dk okuma.md
Trend Micro'nun kurumsal araştırma birimi TrendAI ve araştırmacı Aliakbar Zahravi, npm'de 14 truva atlı paket tespit etti. İsimler birbirinin permütasyonu gibi: streak-metrics-math, kit-map-vim, streak-map-cache, map-streak-kit, streak-calc-math ve benzerleri; hepsi 1.0.0 ya da 1.0.1 sürümünde.
Bulaşma: postinstall bile gerekmiyor
Klasik npm saldırılarında zararlı kod kurulum kancalarında (preinstall/postinstall) çalışır ve --ignore-scripts ile kısmen savuşturulabilir. Bu kampanyada öyle bir kanca yok. Paket, gömülü bir ikili dosya taşıyor; modül yüklendiğinde ikiliyi buluyor, çalıştırılabilir işaretliyor ve ayrık bir arka plan süreci olarak başlatıyor. Yani require() ya da import etmek yeterli. Bir CI koşusu, bir lambda fonksiyonu ya da bir geliştirici makinesi: kod nerede import edildiyse arka kapı orada.
RedC2 4.0 ne yapabiliyor?
Ağustos 2025'ten beri "MarlboroMan" takma adlı biri tarafından siber suç forumlarında 99,99 dolara pazarlanan RedC2, Windows, macOS ve Linux destekli bir C2 çerçevesi. Linux ajanı şunları sağlıyor:
- Etkileşimli kabuk ve sistem keşfi
- SSH anahtarları ve tarayıcı verilerinin toplanması
- Dosya işlemleri, bellek içi ELF çalıştırma
- SOCKS5 vekil ve ağ içinde yatay hareket (pivoting)
Asıl yenilik Red Agent: LLM destekli bir komut katmanı. Operatör, teknik komutlar yerine doğal dille "bu sunucudaki veritabanı kimlik bilgilerini bul ve dışarı çıkar" diyebiliyor. Bu, düşük becerili saldırganların bile karmaşık post-exploitation adımlarını yürütmesini mümkün kılıyor.
Kendi ortamımda ne yaptım?
Kurum içi web uygulamalarımız Node.js üzerinde çalışıyor; bu haber doğrudan bizi ilgilendiriyor. Kontrol listem:
- Lockfile taraması: Tüm repolarda
package-lock.jsonüzerinden 14 paket adı arandı.npm ls <paket>ve basit birgrepyeterli. --ignore-scriptsyanılgısı: Bu bayrak import anında çalışan kodu engellemez. Gerçek koruma, bağımlılık eklemeden önce inceleme ve Socket.dev / Snyk gibi davranış tabanlı tarayıcılar.- CI çalıştırıcılarında giden trafik kısıtı: Build makineleri sadece npm registry ve gerekli servislere çıkabilmeli. Arka planda başlayan bir ikilinin C2'ye ulaşamaması, saldırıyı büyük ölçüde anlamsızlaştırır.
node_modulesaltından ikili çalıştırma tespiti: EDR ya da auditd kuralıylanode_modules/**yolundan başlayan ELF süreçleri alarm üretsin.- SSH anahtarlarını parolasız tutmayın; anahtar çalınsa bile passphrase ikinci bir bariyer oluşturur. Tercihen SSH sertifikaları ya da donanım anahtarı kullanın.
Tedarik zinciri riskini "sadece büyük şirketlerin sorunu" olarak görmek artık mümkün değil; 100 dolarlık bir kit ve rastgele adlı 14 paket yeterli.
Kaynak: The Hacker News — 14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2. Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.