上週趨勢科技指出,他們發現14個惡意NPM套件,這些套件偽裝成工作行事曆、日期計算工具等小型應用程式,也具備駭客聲稱的功能,但所有套件都挾帶了ELF二進位檔案,一旦NPM套件的特定模組載入,就會指向ELF檔並以背景處理程序執行,於受害電腦植入惡意酬載RedShell。值得留意的是,攻擊過程不需要依賴套件安裝過程呼叫掛鉤(hook)功能,只要惡意套件存在於於應用程式的相依流程,只要有直接或間接的匯入,都有可能觸發惡意程式。
其中,這次攻擊者使用的RedShell,是網路犯罪生態圈兜售的跨平臺C2框架RedC2元件。RedC2約從去年8月出現,主打規避偵測能力,並提供監控、憑證竊取、載荷部署及大規模操作等功能,而RedShell是今年6月RedC2 4.0版發布時,新增的Linux惡意程式。一旦RedShell啟動,便會提供互動式Shell,並可執行系統資訊蒐集、檔案操作、資料竊取、程式執行及持久化等工作,再者,該惡意程式還具備收集SSH金鑰與瀏覽器憑證、於記憶體執行ELF檔案、充當SOCKS5代理伺服器,以及網路橫向移動等能力,使得受害電腦有機會變成攻擊者滲透內部網路的跳板。
另一個值得關注的地方,在於RedC2 4.0的新元件Red Agent,此為以大型語言模型(LLM)為基礎的命令執行層,能將攻擊者以自然語言描述的目標轉換成一連串Beacon指令。這代表攻擊者可直接使用一般人類語言下達命令,而無須自行輸入指令內容。
Comments (0)