LONDON (IT BOLTWISE) – Sicherheitsforscher haben mehrere trojanisierte npm-Pakete gefunden, die als harmlose Kalender- und Streak-Tools wirken. Beim Laden des Moduls wird ein Linux-Implantat abgelegt und als Detached-Background-Process gestartet, ohne dass ein Install-Hook nötig ist. Das Ziel ist die Auslieferung des KI-unterstützten Command-and-Control-Frameworks RedC2 4.0 inklusive RedShell-Beacon. Besonders kritisch ist: Schon ein einzelner Import in der Abhängigkeitskette, auch transitive, reicht zur Ausführung.

Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import
Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuelle Warnung aus der Supply-Chain-Ecke trifft ein Muster, das für viele Node.js-Projekte längst zum Standardrisiko geworden ist: Pakete, die funktional aussehen, aber beim Laden heimlich bösartigen Code nachschieben. In diesem Fall geht es um 14 trojanisierte npm-Pakete, die als „Calendar“- und „Streak“-Hilfsprogramme getarnt sind und dennoch eine Linux-Komponente ausliefern. Laut Analyse startet das Implantat bereits dann, wenn das Modul geladen wird – ohne Install-Hook, ohne spezielle Setup-Schritte. Damit fällt ein typischer Abwehrpunkt weg, der in vielen Umgebungen eher auf Install- und Build-Phasen als auf reines Modul-Loading fokussiert.

Technisch betrachtet arbeitet der Trojaner sehr direkt: Beim Modulaufruf wird ein gebündeltes Binary „lokal platziert“, ausführbar gemacht und anschließend als Prozess im Hintergrund gestartet. Entscheidend ist dabei die minimale Angriffsoberfläche für Entwickler: Es reicht ein Import irgendwo im Dependency-Graph, selbst wenn der Import nur transitiv über eine Abhängigkeit erfolgt. Der eigentliche Ausführungspfad läuft über eine Paket-Entry-Datei namens „dist/index.mjs“, die als Trojan-Loader fungiert und die Datums-Helper weiterre-exportiert, während im selben Moment das Implantat gestartet wird. Die Autoren der Kampagne haben damit die gängigen Erwartungen an „reine Utility“-Pakete ausgehöhlt: Von außen ist das Verhalten wie ein normales Datenmodul, intern aber ein Loader.

Das ausgelieferte Linux-Objekt tarnt sich zudem über Dateinamenvarianten, die sich zwischen den einzelnen Paketen unterscheiden: Beispiele sind „math-core.bin“, „math-calc.bin“, „calc-math.dat“, „calc-cache.bin“ oder „calc-mapping.bin“. Die Platzierung erfolgt entweder direkt im „dist“-Ordner oder unter „dist/internal“, wobei der Inhalt laut Bericht identisch ist. In diesem Kern steckt die RedShell-Linux-Komponente für RedC2 4.0, die mit einem entfernten Server kommuniziert und so Post-Exploitation-Aktionen vorbereitet. RedC2 4.0 wird dabei auf einschlägigen Plattformen als plattformübergreifendes Toolkit vermarktet; die Linux-Ausprägung unterstützt einen interaktiven Shell-Mode über „/bin/sh“ sowie systemnahe Funktionen wie Discovery, Dateimanipulation und Datensammlung, darunter das gezielte Abgreifen von SSH-Schlüsseln und Browser-Credentials.

Aus operativer Sicht ist besonders relevant, wie sich RedShell in die Kommunikation und Ausführung einhängt. Nach dem Deployment sammelt die Komponente Basisinformationen des Systems und sendet eine „Check-in“-Nachricht an die C2-Infrastruktur. Danach folgt eine Command-Verarbeitungs-Schleife, die eingehende Instruktionen entgegennimmt, via „/bin/sh“ ausführt und die Resultate zurückmeldet. Für Angreifer ist das ein Hebel für schrittweise Kampagnenfahrpläne: statt „einmal rein, einmal raus“ ermöglicht das Modell des Command Loop auch Multi-Stage-Operationen, persistentes Arbeiten und gezielte Datenerhebung. Zusätzlich nennt die Analyse Fähigkeiten wie In-Memory-Ausführung von Beacon Object Files (BOFs), .NET-Assemblies und Shellcode sowie SOCKS5-Proxying und Netzwerk-Pivoting – also Funktionen, die typischerweise eine Erweiterung der Reichweite über das initial kompromittierte System hinaus erlauben.

Der KI-Aspekt taucht nicht als „magische“ Erkennung auf, sondern als Bedien- und Steuerungsschicht. Laut Bericht wird RedC2 4.0 durch eine LLM-nahe Komponente namens „Red Agent“ ergänzt, die Operatoren natürliche Sprache in konkrete Beacon-Kommandos übersetzen soll. Dadurch sinkt die Hürde für komplexe Abfolgen: Ein Operator kann laut TrendAI mit einer für Red-Team-Abläufe abgestimmten Modelllogik arbeiten und erhält daraus anwendbare Kommando-Sequenzen. Das ist kein Ersatz für die technische Ausführung – aber es verändert die Interaktion, weil weniger manuelles „Command-to-Action“-Tuning nötig ist. Gerade in Kombination mit einem bereits eingebauten Loader-Pfad über npm ergibt sich damit ein Abschreckungs- und Risikohebel: Selbst weniger erfahrene Akteure können schneller in Richtung Intrusion, Recon und Credential-Dumping manövrieren.

Ein weiterer Kontextpunkt zeigt, dass diese Entwicklung nicht isoliert passiert: Die Meldung ordnet sich in ein Umfeld ein, in dem Supply-Chain-Angriffe gegen legitime Registry-Pakete immer wieder sichtbar werden. Erst kürzlich wurden drei Rust-Crates mit einer bösartigen proc-macro Abhängigkeit kompromittiert, die während „Cargo“-Builds automatisch plattformübergreifend Malware ausführen sollte. Darüber hinaus deutet die Analyse auf Infrastruktur-Überschneidungen mit früheren Software-Supply-Chain-Vorfällen hin, die mit Akteuren aus Nordkorea in Verbindung gebracht wurden. Für Unternehmen heißt das: Der eigentliche Sicherheitsaufwand verschiebt sich von „welches Modul ist kritisch“ hin zu „welche Ausführungsketten werden beim Laden, Bauen und Paketieren überhaupt ermöglicht“ – und wie konsequent sich das über Repositories, CI-Pipelines und Dependency-Caches durchsetzen lässt.

Praktisch sollten Teams damit ihre npm-Sicherheitslinie überdenken. Wenn ein einzelner Import transitiv genügt, reichen einfache Annahmen wie „nur die direkten Dependencies prüfen“ nicht aus; auch Lockfiles und die Validierung der tatsächlichen Artifact-Inhalte werden entscheidend. Ebenso wichtig ist die Beobachtung, was zur Laufzeit passiert: Ein Detached-Background-Process, ein abgelegtes Binärfile im dist-Umfeld und eine sofortige C2-Check-in-Kommunikation sind Verhaltenssignale, die sich über EDR/Logging-Regeln abbilden lassen. Parallel lohnt sich ein Blick auf die Architektur der KI-Steuerung: Selbst wenn Red Agent „nur“ eine Kommandotranformation ist, kann das im Zusammenspiel mit einem reichweitenstarken C2-Framework die Operationsgeschwindigkeit erhöhen. Wer hier früh reagiert, reduziert vor allem die Zeit, in der aus einem Registry-Fehler eine handlungsfähige Kompromittierung wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import".
Stichwörter AI Ai-gestützte Steuerung Artificial Intelligence Beacon C2 Command-and-control Credential Theft Cybersecurity Hacker IT-Sicherheit KI Künstliche Intelligenz Linux Malware Netzwerksicherheit Npm Redc2 Redshell Supply-Chain Trojanisierte Pakete
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Trojanisierte npm-Pakete bringen RedC2 4.0: KI-gestütztes C2 per Import« bei Google Deutschland suchen, bei Bing oder Google News!


    365 Leser gerade online auf IT BOLTWISE
    KI-Jobs