Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm troyanizados que se hacen pasar por utilidades funcionales de calendario y rachas, pero están diseñados para entregar sigilosamente un implante Linux con inteligencia artificial llamado RedC2 4.0. Según Trend Micro, cuando el módulo se carga, localiza el binario incluido, lo marca como ejecutable y lo lanza como proceso en segundo plano. No se necesita ninguna llamada a función de instalación; una sola importación en cualquier parte del gráfico de dependencias, incluso transitiva, es suficiente para ejecutar la carga útil.

La lista de paquetes identificados incluye 14 nombres como streak-metrics-math, kit-map-vim, streak-map-cache, entre otros. Lo notable es que estos paquetes son funcionales y ofrecen la funcionalidad prometida, pero debajo de esa apariencia de utilidades de fecha se esconde código diseñado para dejar un backdoor en Linux, presentándolo como un acelerador matemático nativo. El archivo varía según el paquete, pero todos contienen el mismo beacon RedShell para RedC2 4.0, que se comunica con un servidor remoto Windows o Linux para facilitar actividades post-explotación.

La entrega se maneja mediante el archivo de entrada del paquete, dist/index.mjs, que actúa como un cargador troyano. Reexporta los ayudantes de fecha y lanza el implante incluido tan pronto como el módulo se carga, sin necesidad de ganchos de instalación ni funciones exportadas. RedC2 4.0 se comercializa en foros de ciberdelincuencia como un kit de herramientas multiplataforma para Windows, macOS y Linux, ofreciendo vigilancia, robo de credenciales, carga de payloads y capacidades de operación masiva.

La versión fue anunciada por un actor de amenazas llamado 'MarlboroMan' en Hack Forums a principios de junio de 2026, describiéndola como un marco de comando y control construido para la evasión. La versión 3.0 se vendió en enero, y la 2.0 se lanzó en agosto de 2025, lo que indica que el marco ha estado en desarrollo activo durante al menos un año. El beacon RedShell para Linux se introdujo en la versión 4.0.

El marco C2 es rico en funciones, con soporte para acceso a terminal, transferencia de archivos, entrega de payloads por etapas, recopilación de datos, operación multi-beacon, visualización de red, tunelización de host a host y ejecución en memoria de archivos Beacon Object Files (BOF), ensamblados .NET y shellcode. La variante Linux del beacon, una vez implementada, proporciona un shell interactivo a través de /bin/sh y expone comandos específicos de Linux para descubrimiento del sistema, operaciones de archivos, recopilación de datos (como claves SSH y credenciales de navegador), ejecución, persistencia, ejecución de ELF en memoria, proxy SOCKS5 y pivoteo de red.

El beacon establece comunicación con un servidor C2 y registra el sistema infectado recopilando información básica del sistema y transmitiéndola como un 'mensaje de check-in', luego entra en un bucle de procesamiento de comandos para manejar instrucciones entrantes del operador, ejecutarlas mediante /bin/sh y enviar los resultados de vuelta. Las contrapartes para Windows y macOS cubren un terreno similar, permitiendo operaciones de archivos, reconocimiento de host y red, enumeración de usuarios y recolección de datos. El beacon de Windows también incorpora bypass de Control de Cuentas de Usuario (UAC), detección de antivirus y endpoints, manipulación de antivirus, ejecución en memoria y movimiento lateral.

Red C2 es un marco de comando y control multi-idioma y multi-OS diseñado para Windows, Linux y macOS. Todo el marco fue construido con la evasión como principio central, utilizando los últimos desarrollos y técnicas en el campo de la seguridad ofensiva.

En un sitio web de clearnet llamado Red Offsec, el actor de amenazas afirma que el marco está disponible por $99.99. Los Términos de Servicio de Red Offsec prohíben explícitamente a los clientes usar la herramienta para 'acceso no autorizado a computadoras', 'hacking sin permiso explícito' y 'abuso, explotación o daño de sistemas que no posees o no estás autorizado a probar'. Además, RedC2 extiende su capa de control con una extensión de línea de comandos llamada RedC2 EXT y un componente impulsado por modelos de lenguaje grande (LLM) llamado Red Agent, que permite a los operadores orquestar tareas complejas de post-explotación, como reconocimiento de red y volcado de credenciales, usando comandos en lenguaje natural.

Los hallazgos subrayan cómo los marcos C2 integrados con IA previamente no documentados se están distribuyendo a través de paquetes npm maliciosos, al tiempo que reducen la barrera de entrada. Al interactuar con un modelo afinado para operaciones de equipo rojo, un operador ingresa indicaciones en lenguaje natural y el marco las traduce en secuencias de comandos accionables. Esta abstracción permite a operadores de diversos niveles de habilidad ejecutar intrusiones complejas de múltiples etapas de manera eficiente.

El desarrollo llega poco después de un ataque coordinado a la cadena de suministro que afectó a tres crates legítimos de Rust (arrayref, internment y append-only-vec), comprometiéndolos con una dependencia proc-macro1 maliciosa que ejecutaba malware multiplataforma automáticamente durante las compilaciones de Cargo. El malware está diseñado para perfilar el dispositivo infectado, catalogar navegadores basados en Chromium, establecer persistencia y comunicarse con infraestructura controlada por atacantes para recibir tareas y descargar payloads adicionales. Se sospecha que las credenciales de publicación del mantenedor fueron comprometidas para empujar las versiones envenenadas al repositorio de paquetes.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity