{"id":49585,"date":"2026-08-22T04:33:35","date_gmt":"2026-08-22T02:33:35","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=49585"},"modified":"2026-08-22T04:33:35","modified_gmt":"2026-08-22T02:33:35","slug":"trojanisierte-npm-pakete-redc2-linux-hintertuer-49585","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/trojanisierte-npm-pakete-redc2-linux-hintertuer-49585\/","title":{"rendered":"14 Trojanisierte npm-Pakete schleusen KI-gest\u00fctzte RedC2 4.0 Linux-Hintert\u00fcr ein"},"content":{"rendered":"<p>Eine aktuelle Sicherheitsanalyse offenbart eine Serie von 14 trojanisierten npm-Paketen, die vorgeblich als funktionale Kalender- und Fortschrittsbibliotheken auftreten, tats\u00e4chlich aber eine KI-gest\u00fctzte Linux-Hintert\u00fcr namens RedC2 4.0 einschleusen. Die Pakete sind voll funktionsf\u00e4hig und erf\u00fcllen die versprochenen Datumsoperationen \u2013 unter dieser Tarnung versteckt sich jedoch ein bin\u00e4rer Schadcode, der als nativer Mathematik-Beschleuniger getarnt wird und beim Import sofort im Hintergrund ausgef\u00fchrt wird.<\/p>\n<h2>Die entdeckten npm-Pakete im \u00dcberblick<\/h2>\n<p>Sicherheitsforscher identifizierten folgende Pakete, die alle in der <a href=\"https:\/\/overcentral.com\/de\/palworld-version-1-0-erscheint-im-juli-im-xbox-game-pass\/\" title=\"Palworld Version 1.0 erscheint im Juli im Xbox Game Pass\" data-iacss-internal=\"1\">Version 1.0<\/a>.0 vorliegen, Ausnahme: <strong>streak-metrics-math<\/strong> in den Versionen 1.0.0 und 1.0.1:<\/p>\n<ul>\n<li>streak-metrics-math@1.0.0,1.0.1<\/li>\n<li>kit-map-vim@1.0.0<\/li>\n<li>streak-map-cache@1.0.0<\/li>\n<li>streak-map-kit@1.0.0<\/li>\n<li>map-streak-kit@1.0.0<\/li>\n<li>streak-cache-map@1.0.0<\/li>\n<li>streak-calc-metrics@1.0.0<\/li>\n<li>streak-calc-math@1.0.0<\/li>\n<li>streak-math-abz@1.0.0<\/li>\n<li>streak-metricsaz@1.0.0<\/li>\n<li>streak-math-metrics@1.0.0<\/li>\n<li>streak-metricazbd@1.0.0<\/li>\n<li>streak-metricsazb@1.0.0<\/li>\n<li>streak-kit-map@1.0.0<\/li>\n<\/ul>\n<p>Die b\u00f6sartige Bin\u00e4rdatei liegt in den Verzeichnissen <strong>dist\/<\/strong> oder <strong>dist\/internal\/<\/strong> und tr\u00e4gt wechselnde Namen wie <strong>math-core.bin<\/strong>, <strong>calc.bin<\/strong> oder <strong>calc-mapping.bin<\/strong>. In allen F\u00e4llen handelt es sich um das gleiche Linux-Backdoor, das RedShell-Beacon f\u00fcr das C2-Framework <strong>RedC2 4.0<\/strong>.<\/p>\n<h2>Funktionsweise des Trojaners: Wie die Hintert\u00fcr eingeschleust wird<\/h2>\n<p>Der Auslieferungsmechanismus ist bemerkenswert raffiniert: Die Paket-Einstiegsdatei <strong>dist\/index.mjs<\/strong> fungiert als Trojaner-Lader. Sie exportiert die legitimen Datumsfunktionen und startet das eingebettete Implantat automatisch beim Modulladen \u2013 ohne Install-Hook und ohne dass eine exportierte Funktion aufgerufen werden muss. Ein einziger Import der Bibliothek an irgendeiner Stelle im Abh\u00e4ngigkeitsgraphen, selbst transitiv, gen\u00fcgt, um den Schadcode auszuf\u00fchren. Der Loader markiert die Bin\u00e4rdatei als ausf\u00fchrbar und startet sie als losgel\u00f6sten Hintergrundprozess.<\/p>\n<p>Einmal ausgef\u00fchrt, kommuniziert das RedShell-Beacon mit einem entfernten <a href=\"https:\/\/www.microsoft.com\/windows\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Windows<\/a>&#8211; oder Linux-Server, um Post-Exploitation-Aktivit\u00e4ten auf dem kompromittierten Host zu erm\u00f6glichen. Das Beacon registriert das infizierte System durch die \u00dcbermittlung einer \u201eCheck-in-Nachricht&#8220; mit grundlegenden Systeminformationen und tritt anschlie\u00dfend in eine Befehlsverarbeitungsschleife ein: Es f\u00fchrt eingehende Anweisungen \u00fcber <strong>\/bin\/sh<\/strong> aus und sendet die Ergebnisse zur\u00fcck.<\/p>\n<h2>RedC2 4.0: Ein KI-gest\u00fctztes Command-and-Control-Framework<\/h2>\n<p><strong>RedC2 4.0<\/strong> wird auf Cybersicherheitsforen als plattform\u00fcbergreifendes Toolkit f\u00fcr Windows, macOS und Linux vermarktet. Es bietet umfangreiche Funktionen: \u00dcberwachung, Diebstahl von Anmeldeinformationen, Laden von Payloads und Massenoperationen. Die Version wurde Anfang <a href=\"https:\/\/overcentral.com\/de\/plus-1-speed-evolve-codes-juni-2026\/\" title=\"+1 Speed Evolve Update 6 Codes: Alle aktiven im Juni 2026\" data-iacss-internal=\"1\">Juni 2026<\/a> von einem Bedrohungsakteur mit dem Pseudonym \u201eMarlboroMan&#8220; auf Hack Forums beworben und als Command-and-Control-Framework beschrieben, das \u201eauf Umgehung ausgelegt&#8220; sei.<\/p>\n<p>Bereits im Januar 2026 wurde Version 3.0 verkauft, Version 2.0 erschien im August 2025 \u2013 das Framework befindet sich also seit mindestens einem Jahr in aktiver Entwicklung. Das RedShell-Linux-Beacon wurde erstmals in Version 4.0 eingef\u00fchrt.<\/p>\n<p>Das C2-Framework unterst\u00fctzt Terminalsitzungen, Dateitransfer, gestaffelte Payload-Zustellung, Datensammlung, Multi-Beacon-Betrieb, Netzwerkvisualisierung, Host-zu-Host-Tunneling sowie die Ausf\u00fchrung von Beacon Object Files (BOFs), .NET-Assemblies und Shellcode direkt im Arbeitsspeicher. Die Linux-Variante des Beacons erlaubt zus\u00e4tzlich Systemerkennung, Zugriff auf SSH-Schl\u00fcssel und Browser-Anmeldedaten, Persistenzmechanismen, SOCKS5-Proxying sowie Network Pivoting.<\/p>\n<h3>Red Agent: KI-gest\u00fctzte Befehlsausf\u00fchrung<\/h3>\n<p>Ein besonders auff\u00e4lliges Merkmal von RedC2 ist der integrierte KI-Assistent <strong>Red Agent<\/strong>. Dabei handelt es sich um eine LLM-gest\u00fctzte Befehlsschicht, die nat\u00fcrlichsprachliche Eingaben des Operators in Framework-Befehle \u00fcbersetzt. Der Betreiber kann komplexe Post-Exploitation-Aufgaben wie Netzwerkerkundung oder Credential-Dumping einfach per Text formulieren. Die Abstraktion erlaubt es auch weniger erfahrenen Angreifern, mehrstufige Eindringversuche effizient durchzuf\u00fchren.<\/p>\n<p>Auf einer Clear-Web-Pr\u00e4senz namens <strong>Red Offsec<\/strong> wird das Tool f\u00fcr 99,99 US-Dollar angeboten. Die Nutzungsbedingungen verbieten zwar ausdr\u00fccklich den Einsatz f\u00fcr unbefugte Computerzugriffe und Hacking ohne Erlaubnis. Offensichtlich dienen diese Klauseln jedoch vor allem dem rechtlichen Schutz des Anbieters.<\/p>\n<h2>Weitere Bedrohungen aus der Lieferkette<\/h2>\n<p>Die Entdeckung der npm-Pakete reiht sich in eine Serie von Supply-Chain-Angriffen ein. Kurz zuvor waren drei legitime Rust-Crates (<strong>arrayref@0.3.10<\/strong>, <strong>internment@0.8.7<\/strong> und <strong>append-only-vec@0.1.9<\/strong>) kompromittiert worden. Angreifer hatten eine b\u00f6sartige proc-macro-Abh\u00e4ngigkeit eingeschleust, die w\u00e4hrend Cargo-Builds automatisch plattform\u00fcbergreifende Malware ausf\u00fchrte. Die Schadsoftware profilierte das infizierte Ger\u00e4t, erfasste Chromium-basierte Browser und etablierte Persistenz, um weitere Payloads nachzuladen.<\/p>\n<p>Hinweise deuten darauf hin, dass die Anmeldedaten des Maintainers kompromittiert wurden. Ermittlungen zeigen zudem \u00dcberschneidungen in der Infrastruktur mit fr\u00fcheren Angriffen auf die npm-Pakete Mastra und Axios, die beide mit nordkoreanischen Bedrohungsakteuren in Verbindung gebracht werden.<\/p>\n<p>Diese Vorf\u00e4lle unterstreichen eine besorgniserregende Entwicklung: Bislang kaum dokumentierte KI-integrierte C2-Frameworks werden zunehmend \u00fcber \u00f6ffentliche Paketregister verbreitet und senken gleichzeitig die Einstiegsh\u00fcrde f\u00fcr weniger versierte Angreifer. Die Kombination aus funktionaler Tarnung, automatischer Aktivierung ohne Install-Hook und der M\u00f6glichkeit, Befehle per nat\u00fcrlicher Sprache zu steuern, macht diese Bedrohung besonders schwer zu erkennen und abzuwehren. Unternehmen und Entwickler sollten die Vertrauensw\u00fcrdigkeit ihrer Abh\u00e4ngigkeiten noch strenger pr\u00fcfen, insbesondere bei Paketen, die scheinbar n\u00fctzliche Basisfunktionen bieten und aus kaum bekannten Quellen stammen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine aktuelle Sicherheitsanalyse offenbart eine Serie von 14 trojanisierten npm-Paketen, die vorgeblich als funktionale Kalender- und Fortschrittsbibliotheken auftreten, tats\u00e4chlich aber eine KI-gest\u00fctzte Linux-Hintert\u00fcr namens RedC2 4.0 einschleusen. Die Pakete sind voll funktionsf\u00e4hig und erf\u00fcllen die versprochenen Datumsoperationen \u2013 unter dieser Tarnung versteckt sich jedoch ein bin\u00e4rer Schadcode, der als nativer Mathematik-Beschleuniger getarnt wird und beim [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"","fifu_image_alt":"","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-49585","post","type-post","status-publish","format-standard","category-scherheit"],"_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49585","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=49585"}],"version-history":[{"count":3,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49585\/revisions"}],"predecessor-version":[{"id":49588,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/49585\/revisions\/49588"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=49585"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=49585"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=49585"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}