IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

۱۴ پکیج آلوده npm، بک‌دور لینوکسی RedC2 نسخه ۴.۰ را با هوش مصنوعی توزیع می‌کنند

اخبار داغ فناوری اطلاعات و امنیت شبکه

پژوهشگران امنیت سایبری مجموعه‌ای از پکیج‌های آلوده در مخزن npm را شناسایی کرده‌اند که خود را به‌عنوان ابزارهای کاربردی تقویم و ردیابی روزهای پیاپی (Streak) معرفی می‌کنند، اما در پس این ظاهر بی‌خطر، طراحی شده‌اند تا به‌طور مخفیانه یک ایمپلنت لینوکسی مجهز به هوش مصنوعی با نام RedC2 4.0 را روی سیستم قربانی مستقر کنند.


پکیج‌هایی که واقعاً کار می‌کنند؛ اما نه فقط همان کاری که می‌گویند

نکته قابل‌توجه درباره این پکیج‌های آلوده این است که برخلاف بسیاری از حملات مشابه در اکوسیستم متن‌باز، این ابزارها کاملاً کاربردی هستند و همان قابلیت‌هایی را که وعده می‌دهند نیز ارائه می‌کنند. اما زیر پوسته این ابزارهای تاریخ و ردیابی روند، کدی پنهان شده که یک بک‌دور لینوکسی را با ظاهری از یک شتاب‌دهنده ریاضی بومی (Native Math Accelerator) روی سیستم مستقر می‌کند.

بر اساس گزارش شرکت امنیتی TrendAI، بازوی امنیت سایبری سازمانی شرکت Trend Micro، در لحظه بارگذاری ماژول، فایل باینری همراه آن شناسایی شده، قابل اجرا علامت‌گذاری می‌شود و به‌صورت یک فرایند پس‌زمینه مستقل و جداشده اجرا می‌گردد. طبق این گزارش، هیچ نیازی به فراخوانی تابع Install Hook نیست؛ صرفاً یک فراخوانی Import در هر جای گراف وابستگی‌ها، حتی به‌صورت غیرمستقیم، برای اجرای بار مخرب کافی است.

فهرست پکیج‌های شناسایی‌شده

فهرست پکیج‌های آلوده شناسایی‌شده به شرح زیر است:

  • streak-metrics-math (نسخه‌های ۱.۰.۰ و ۱.۰.۱)
  • kit-map-vim
  • streak-map-cache
  • streak-map-kit
  • map-streak-kit
  • streak-cache-map
  • streak-calc-metrics
  • streak-calc-math
  • streak-math-abz
  • streak-metricsaz
  • streak-math-metrics
  • streak-metricazbd
  • streak-metricsazb
  • streak-kit-map

نام فایل باینری مخرب در هر پکیج متفاوت است — از جمله math-core.bin، math-calc.bin، calc-math.dat، calc-cache.bin، calc.bin و calc-mapping.bin — اما محتوای آن‌ها یکسان است: یک سیگنال‌دهنده (Beacon) لینوکسی موسوم به RedShell که بخشی از چارچوب RedC2 4.0 است و برای تسهیل فعالیت‌های پس از نفوذ، با یک سرور راه دور ویندوزی یا لینوکسی ارتباط برقرار می‌کند.

پژوهشگر امنیتی علی‌اکبر زهراوی توضیح داده تحویل این بار مخرب توسط فایل ورودی پکیج، یعنی dist/index.mjs، انجام می‌شود که در عمل نقش یک بارگذار تروجان را ایفا می‌کند. به گفته او، این فایل توابع کمکی مربوط به تاریخ را دوباره Export می‌کند و به‌محض بارگذاری ماژول، ایمپلنت همراه‌شده را اجرا می‌کند؛ بدون نیاز به هیچ Install Hook یا فراخوانی تابع Export‌شده‌ای.


RedC2 4.0؛ چارچوبی تجاری با تبلیغات گسترده در فضای زیرزمینی سایبری

RedC2 4.0 ابزاری است که در انجمن‌های جرایم سایبری به‌عنوان یک جعبه‌ابزار چندسکویی برای ویندوز، macOS و لینوکس بازاریابی می‌شود و قابلیت‌های نظارت، سرقت اعتبارنامه، بارگذاری بار مخرب و عملیات گروهی روی چندین قربانی هم‌زمان را ارائه می‌دهد.

این نسخه توسط عاملی با نام مستعار «MarlboroMan» در انجمن Hack Forums در اوایل ژوئن ۲۰۲۶ تبلیغ شده و به‌عنوان یک چارچوب فرماندهی و کنترل (C2) که «برای دور زدن سامانه‌های شناسایی طراحی شده» معرفی شده است.

نسخه ۳.۰ این ابزار پیش‌تر در ژانویه همین سال به فروش رسیده بود، در حالی که نسخه ۲.۰ آن در آگوست ۲۰۲۵ منتشر شده بود؛ روندی که نشان می‌دهد این چارچوب دست‌کم برای یک سال به‌طور مستمر در حال توسعه بوده است. سیگنال‌دهنده لینوکسی RedShell، برای اولین بار در نسخه ۴.۰ معرفی شده است.

قابلیت‌های گسترده این چارچوب فرماندهی و کنترل

این چارچوب از نظر امکانات نیز بسیار غنی است و ویژگی‌هایی نظیر دسترسی به ترمینال، انتقال فایل، تحویل مرحله‌ای بار مخرب، جمع‌آوری داده، مدیریت هم‌زمان چندین سیگنال‌دهنده، نمایش بصری شبکه، تونل‌زنی میان میزبان‌ها و اجرای درون‌حافظه‌ای فایل‌های Beacon Object، اسمبلی‌های دات‌نت و Shellcode را پشتیبانی می‌کند.

نسخه لینوکسی این سیگنال‌دهنده، پس از استقرار، یک شل تعاملی از طریق مسیر /bin/sh در اختیار مهاجم قرار می‌دهد و دستورات اختصاصی لینوکس را برای شناسایی سیستم، عملیات روی فایل‌ها، جمع‌آوری داده (از جمله کلیدهای SSH و اعتبارنامه‌های مرورگر)، اجرای بار مخرب، ماندگاری در سیستم، اجرای درون‌حافظه‌ای فایل‌های ELF، پروکسی SOCKS5 و حرکت جانبی در شبکه فراهم می‌کند.

پس از استقرار، این بدافزار با ارسال اطلاعات پایه سیستم در قالب یک «پیام ثبت‌نام» با سرور فرماندهی و کنترل ارتباط برقرار می‌کند و سپس وارد یک چرخه پردازش دستور می‌شود؛ جایی که دستورات دریافتی از اپراتور را از طریق /bin/sh اجرا کرده و نتایج را برای او بازمی‌گرداند.

نسخه‌های ویندوز و macOS این بدافزار نیز قابلیت‌های مشابهی از جمله عملیات روی فایل، شناسایی میزبان و شبکه، فهرست‌برداری از کاربران و جمع‌آوری داده را پوشش می‌دهند. نسخه ویندوزی این سیگنال‌دهنده همچنین شامل دور زدن مکانیزم کنترل حساب کاربری (UAC)، شناسایی و دستکاری آنتی‌ویروس و ابزارهای تشخیص و پاسخ در نقاط پایانی (EDR)، اجرای درون‌حافظه‌ای و حرکت جانبی است؛ قابلیت‌هایی که در نسخه macOS وجود ندارند.


فروش علنی با ظاهری «قانونی» و تبعیض‌آمیز

این چارچوب در وب‌سایتی با نام تجاری «Red Offsec» به‌صورت علنی و با قیمت ۹۹.۹۹ دلار به فروش می‌رسد. عامل تهدید در معرفی این ابزار مدعی شده RedC2 یک چارچوب فرماندهی و کنترل چندزبانه و چندسکویی برای ویندوز، لینوکس و macOS است که با اصل اساسی دور زدن سامانه‌های شناسایی و با بهره‌گیری از جدیدترین تکنیک‌های حوزه امنیت تهاجمی ساخته شده است.

قوانین و شرایط استفاده از این وب‌سایت، به‌طور رسمی استفاده از این ابزار برای «دسترسی غیرمجاز به رایانه»، «نفوذ بدون اجازه صریح» و «سوءاستفاده، بهره‌برداری یا آسیب‌رساندن به سامانه‌هایی که در مالکیت کاربر نیستند یا مجوز آزمایش آن‌ها صادر نشده» را ممنوع اعلام کرده و می‌گوید این ابزار برای متخصصان تیم قرمز و کاربرانی طراحی شده که از ابزارهای امنیت تهاجمی خارجی در چارچوب قانونی و اخلاقی استفاده می‌کنند.

با این حال، همان‌طور که این گزارش نشان می‌دهد، چنین بیانیه‌هایی در عمل هیچ مانعی برای توزیع این ابزار از طریق کمپین‌های مخرب و پکیج‌های آلوده ایجاد نکرده است؛ الگویی آشنا که در آن ابزارهای بازاریابی‌شده با عنوان «تیم قرمز قانونی»، در عمل به دست عوامل مخرب برای حملات واقعی به کار گرفته می‌شوند.


Red Agent؛ دستیار هوش مصنوعی برای فرمان‌دهی به زبان طبیعی

یکی از برجسته‌ترین جنبه‌های این چارچوب، لایه کنترلی توسعه‌یافته آن است که شامل یک افزونه خط فرمان به نام RedC2 EXT و یک مؤلفه مبتنی بر مدل زبانی بزرگ (LLM) به نام Red Agent می‌شود. این مؤلفه به اپراتورها اجازه می‌دهد وظایف پیچیده پس از نفوذ، مانند شناسایی شبکه و استخراج اعتبارنامه‌ها، را صرفاً با استفاده از دستورات زبان طبیعی سازمان‌دهی و اجرا کنند.

زهراوی در این‌باره توضیح داده RedC2 با یک دستیار هوش مصنوعی به نام Red Agent عرضه می‌شود؛ لایه‌ای برای اجرای دستور مبتنی بر مدل زبانی بزرگ که قصد بیان‌شده به زبان طبیعی را به دستورات اجرایی سیگنال‌دهنده در چارچوب تبدیل می‌کند. سازندگان این ابزار نیز آن را یک سامانه اجرای دستور مبتنی بر هوش مصنوعی و تخصصی‌شده برای آزمون نفوذ توصیف کرده‌اند.

این یافته‌ها نشان می‌دهد چگونه چارچوب‌های فرماندهی و کنترل که پیش از این مستندسازی نشده بودند و اکنون به هوش مصنوعی مجهز شده‌اند، از طریق پکیج‌های مخرب npm توزیع می‌شوند و هم‌زمان مانع ورود برای بهره‌برداری از این ابزارها را نیز کاهش می‌دهند.

به گفته TrendAI، اپراتور با تعامل با مدلی که برای عملیات تیم قرمز تنظیم شده، دستورات خود را به زبان طبیعی وارد می‌کند و چارچوب آن‌ها را به توالی دستورات قابل‌اجرا ترجمه می‌کند. این لایه انتزاعی به اپراتورهایی با سطوح مهارت متفاوت اجازه می‌دهد نفوذهای پیچیده و چندمرحله‌ای را به‌طور کارآمد اجرا کنند.

این یافته یک بار دیگر نشان می‌دهد چگونه ادغام هوش مصنوعی در ابزارهای تهاجمی، دیگر محدود به آزمایشگاه‌های پژوهشی نیست و در حال تبدیل شدن به بخشی استاندارد از ابزارهای در دسترس مهاجمان با سطوح مهارت متفاوت است؛ روندی که می‌تواند دامنه و پیچیدگی حملات آینده را به‌طور قابل‌توجهی افزایش دهد.


بخشی از یک الگوی گسترده‌تر در حملات زنجیره تأمین نرم‌افزار

این کشف تنها چند روز پس از افشای یک حمله هماهنگ زنجیره تأمین نرم‌افزار در اکوسیستم Rust رخ داده که سه پکیج قانونی به نام‌های arrayref، internment و append-only-vec را تحت تأثیر قرار داده بود. در آن حمله، این پکیج‌ها با یک وابستگی مخرب proc-macro تحت عنوان proc-macro1 آلوده شده بودند که در جریان فرایند ساخت (Build) با ابزار Cargo، به‌طور خودکار یک بدافزار چندسکویی را اجرا می‌کرد.

آن بدافزار طراحی شده بود تا مشخصات دستگاه آلوده را جمع‌آوری کند، مرورگرهای مبتنی بر Chromium روی سیستم را فهرست‌برداری کند، مکانیزم ماندگاری ایجاد کند و با زیرساخت تحت کنترل مهاجم برای دریافت دستور و بارهای مخرب اضافی ارتباط برقرار کند.

گمان می‌رود اطلاعات ورود انتشار (Publishing Credentials) نگهدارنده اصلی این پکیج‌ها به خطر افتاده و از آن برای انتشار نسخه‌های آلوده در مخزن پکیج استفاده شده است. شواهد نشان می‌دهد زیرساخت مورد استفاده در این حمله، با زیرساخت حملات پیشین زنجیره تأمین نرم‌افزار که پکیج‌های Mastra و Axios را هدف قرار داده بودند همپوشانی دارد؛ هر دو حمله پیشین به عوامل تهدید کره شمالی نسبت داده شده‌اند.

این همپوشانی‌ها نشان می‌دهند اکوسیستم متن‌باز، به‌طور مستمر و از سوی گروه‌های مختلف، از جمله عوامل تهدید دولتی، هدف کمپین‌های زنجیره تأمین قرار می‌گیرد؛ روندی که با ادغام هوش مصنوعی در ابزارهای مخرب، پیچیده‌تر و خطرناک‌تر نیز می‌شود.


توصیه‌های امنیتی برای توسعه‌دهندگان و سازمان‌ها

  • پیش از افزودن هرگونه پکیج جدید npm به پروژه، نام دقیق آن، تعداد دانلود، تاریخچه انتشار و نگهدارنده را با دقت بررسی کنید؛ به‌ویژه برای پکیج‌هایی با نام‌های مشابه یا تکراری (مانند نمونه‌های شناسایی‌شده در این گزارش که تنها در ترتیب کلمات با یکدیگر تفاوت دارند).
  • از ابزارهای تحلیل امنیتی زنجیره تأمین نرم‌افزار (Software Composition Analysis) برای اسکن خودکار وابستگی‌های پروژه، از جمله وابستگی‌های غیرمستقیم (Transitive)، استفاده کنید.
  • اجرای فایل‌های باینری همراه‌شده در پکیج‌های npm را در محیط‌های ایزوله (Sandbox) بررسی کنید، به‌ویژه در پروژه‌هایی که به داده‌های حساس یا زیرساخت تولید (Production) دسترسی دارند.
  • ترافیک شبکه سیستم‌های توسعه و تولید را برای شناسایی ارتباطات مشکوک با سرورهای فرماندهی و کنترل ناشناس پایش کنید.
  • در صورت شناسایی هر یک از پکیج‌های فهرست‌شده در این گزارش در پروژه‌های خود، آن‌ها را بلافاصله حذف کرده و سیستم را از نظر نشانه‌های نفوذ (از جمله سرقت کلیدهای SSH و اعتبارنامه‌های مرورگر) بررسی کنید.

جمع‌بندی

کشف این ۱۴ پکیج آلوده npm، نمونه‌ای تازه از تکامل مستمر تهدیدات زنجیره تأمین نرم‌افزار متن‌باز است؛ جایی که مهاجمان دیگر تنها به ساخت ابزارهای ساده و کاملاً مخرب بسنده نمی‌کنند، بلکه با ارائه پکیج‌هایی کاملاً کاربردی، اعتماد توسعه‌دهندگان را جلب کرده و در پس آن، بک‌دورهایی پیشرفته و حتی مجهز به هوش مصنوعی را پنهان می‌کنند.

ظهور چارچوب‌هایی مانند RedC2 که فرماندهی و کنترل را با دستیارهای هوش مصنوعی ترکیب می‌کنند، نشان می‌دهد مانع فنی برای اجرای حملات پیچیده و چندمرحله‌ای به‌سرعت در حال کاهش است؛ روندی که اهمیت هوشیاری مستمر توسعه‌دهندگان و تیم‌های امنیتی در برابر وابستگی‌های نرم‌افزاری را بیش از همیشه پررنگ می‌کند.

برچسب ها: امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news

چاپ ایمیل