В 14 npm-пакетах нашли бэкдор RedC2 4.0 для Linux
Заражённые пакеты маскируются под утилиты для работы с календарём и сериями задач, но при импорте запускают скрытый Linux-бэкдор. В состав RedC2 4.0 входит LLM-компонент, который переводит команды на естественном языке в инструкции для заражённых систем.

Исследователи обнаружили 14 троянизированных npm-пакетов, распространявших Linux-компонент фреймворка управления RedC2 4.0. Пакеты выглядят как рабочие утилиты для календарей и подсчёта серий задач, однако вместе с заявленной функциональностью содержат загрузчик бэкдора.
По данным TrendAI, вредоносный код запускается при загрузке модуля. Для этого не нужны install hook или отдельный вызов экспортируемой функции: достаточно импорта пакета — в том числе транзитивной зависимости. Точка входа dist/index.mjs экспортирует обычные функции пакета и одновременно запускает встроенный исполняемый файл в фоновом режиме.
Бинарный файл может скрываться под именами вроде math-core.bin, math-calc.bin или calc.bin и размещаться в каталоге dist либо dist/internal. Во всех выявленных случаях он содержит RedShell — Linux-маяк RedC2 4.0, предназначенный для связи с сервером управления на Windows или Linux.
После запуска RedShell собирает базовую информацию о системе, отправляет её серверу управления в check-in message и ждёт дальнейших команд. Компонент даёт интерактивную оболочку через /bin/sh, поддерживает операции с файлами, сбор данных, включая SSH-ключи и учётные данные браузеров, механизмы закрепления, выполнение ELF-файлов в памяти, SOCKS5-прокси и перенаправление трафика между узлами сети.
RedC2 4.0 позиционируется как кроссплатформенный фреймворк для Windows, macOS и Linux. По информации исследователей, версию 4.0 в июне 2026 года рекламировал на Hack Forums пользователь MarlboroMan; RedShell для Linux появился именно в этой версии. На сайте Red Offsec продукт продаётся за $99,99 и описывается как инструмент для специалистов по тестированию безопасности, хотя в пользовательских условиях запрещён несанкционированный доступ к компьютерам.
В составе RedC2 есть Red Agent — компонент на базе большой языковой модели. Как указывает TrendAI, он позволяет оператору формулировать задачи, например разведку сети или извлечение учётных данных, на естественном языке, после чего преобразует запросы в последовательности команд для маяков. Это может упростить проведение многоэтапных атак операторам с разным уровнем технической подготовки.