---
title: "14 truva atı npm paketi RedC2 4.0 Linux arka kapısı bırakıyor; yapay zeka destekli C2 ile"
date: 2026-08-21
url: https://tamerror.com/blog/trojanized-npm-paketleri-redc2-linux-arka-kapisi
tags: [tedarik-zinciri, tehdit-istihbarati, zararli-yazilim]
---

# 14 truva atı npm paketi RedC2 4.0 Linux arka kapısı bırakıyor; yapay zeka destekli C2 ile

> Trend Micro'nun tespit ettiği 14 paket, takvim ve matematik yardımcı kütüphanesi görünümünde. Kurulum betiği yok; paketi import etmek yetiyor. İçinden çıkan RedC2 4.0, 99,99 dolara satılan ve doğal dille komut alan "Red Agent" katmanına sahip bir C2 çerçevesi.

Trend Micro'nun kurumsal araştırma birimi TrendAI ve araştırmacı Aliakbar Zahravi, npm'de **14 truva atlı paket** tespit etti. İsimler birbirinin permütasyonu gibi: `streak-metrics-math`, `kit-map-vim`, `streak-map-cache`, `map-streak-kit`, `streak-calc-math` ve benzerleri; hepsi 1.0.0 ya da 1.0.1 sürümünde.

## Bulaşma: `postinstall` bile gerekmiyor

Klasik npm saldırılarında zararlı kod kurulum kancalarında (`preinstall`/`postinstall`) çalışır ve `--ignore-scripts` ile kısmen savuşturulabilir. Bu kampanyada öyle bir kanca yok. Paket, gömülü bir ikili dosya taşıyor; **modül yüklendiğinde** ikiliyi buluyor, çalıştırılabilir işaretliyor ve ayrık bir arka plan süreci olarak başlatıyor. Yani `require()` ya da `import` etmek yeterli. Bir CI koşusu, bir lambda fonksiyonu ya da bir geliştirici makinesi: kod nerede import edildiyse arka kapı orada.

## RedC2 4.0 ne yapabiliyor?

Ağustos 2025'ten beri "MarlboroMan" takma adlı biri tarafından siber suç forumlarında **99,99 dolara** pazarlanan RedC2, Windows, macOS ve Linux destekli bir C2 çerçevesi. Linux ajanı şunları sağlıyor:

- Etkileşimli kabuk ve sistem keşfi
- **SSH anahtarları ve tarayıcı verilerinin** toplanması
- Dosya işlemleri, bellek içi ELF çalıştırma
- **SOCKS5 vekil** ve ağ içinde yatay hareket (pivoting)

Asıl yenilik **Red Agent**: LLM destekli bir komut katmanı. Operatör, teknik komutlar yerine doğal dille "bu sunucudaki veritabanı kimlik bilgilerini bul ve dışarı çıkar" diyebiliyor. Bu, düşük becerili saldırganların bile karmaşık post-exploitation adımlarını yürütmesini mümkün kılıyor.

## Kendi ortamımda ne yaptım?

Kurum içi web uygulamalarımız Node.js üzerinde çalışıyor; bu haber doğrudan bizi ilgilendiriyor. Kontrol listem:

1. **Lockfile taraması:** Tüm repolarda `package-lock.json` üzerinden 14 paket adı arandı. `npm ls <paket>` ve basit bir `grep` yeterli.
2. **`--ignore-scripts` yanılgısı:** Bu bayrak import anında çalışan kodu engellemez. Gerçek koruma, **bağımlılık eklemeden önce inceleme** ve Socket.dev / Snyk gibi davranış tabanlı tarayıcılar.
3. **CI çalıştırıcılarında giden trafik kısıtı:** Build makineleri sadece npm registry ve gerekli servislere çıkabilmeli. Arka planda başlayan bir ikilinin C2'ye ulaşamaması, saldırıyı büyük ölçüde anlamsızlaştırır.
4. **`node_modules` altından ikili çalıştırma tespiti:** EDR ya da auditd kuralıyla `node_modules/**` yolundan başlayan ELF süreçleri alarm üretsin.
5. **SSH anahtarlarını parolasız tutmayın;** anahtar çalınsa bile passphrase ikinci bir bariyer oluşturur. Tercihen SSH sertifikaları ya da donanım anahtarı kullanın.

Tedarik zinciri riskini "sadece büyük şirketlerin sorunu" olarak görmek artık mümkün değil; 100 dolarlık bir kit ve rastgele adlı 14 paket yeterli.

---

*Kaynak: [The Hacker News — 14 Trojanized npm Packages Drop RedC2 4.0 Linux Backdoor With AI-Assisted C2](https://thehackernews.com/2026/08/14-trojanized-npm-packages-drop-redc2.html). Bu yazı kaynağın birebir çevirisi değil, Türkçe özet ve yorumudur.*

