Pacchetti npm per calendari nascondono RedShell, il beacon Linux di RedC2 4.0
Malware

Imagen ilustrativa generada con IA

Los paquetes npm de calendarios ocultan RedShell, el beacon Linux de RedC2 4.0

Se hallan paquetes npm troyanizados con RedShell, beacon Linux de RedC2 4.0, que se ejecuta al importar el paquete sin necesidad de scripts.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Basta con importar el paquete para activar el malware

Investigadores de TrendAI, la división empresarial de Trend Micro, han identificado un grupo de paquetes npm troyanizados que se presentan como utilidades para calendarios, fechas y gestión de las denominadas “streaks”. El hallazgo se dio a conocer el 21 de agosto de 2026.

Los módulos realizan las funciones anunciadas, pero también contienen el beacon Linux RedShell, un componente del framework de comando y control RedC2 4.0. El payload se ejecuta automáticamente cuando se carga el módulo.

Por tanto, no se necesita un script postinstall ni invocar explícitamente ninguna función. Basta con que la aplicación importe el paquete, incluso de forma indirecta a través de una dependencia transitiva.

Este mecanismo amplía considerablemente la superficie de ataque. Un desarrollador podría no haber añadido directamente ninguna de estas utilidades a la aplicación y, aun así, recibirla en el árbol de dependencias, activando el malware durante el inicio del proceso de Node.js.

Paquetes y archivos binarios que deben buscarse

Los paquetes y versiones identificados son:

El código malicioso está insertado en dist/index.mjs, que conserva las exportaciones de las utilidades legítimas y, al mismo tiempo, actúa como loader.

Durante la carga, el archivo localiza el componente binario incluido en el paquete, modifica sus permisos para hacerlo ejecutable y lo inicia como un proceso independiente en segundo plano. Así, la aplicación puede seguir utilizando las funciones relacionadas con fechas sin mostrar señales evidentes al usuario.

El payload puede utilizar distintos nombres:

  • math-core.bin
  • math-calc.bin
  • calc-math.dat
  • calc-cache.bin
  • calc.bin
  • calc-mapping.bin

Los archivos se encuentran directamente en el directorio dist/ o en dist/internal/. Según el análisis, su contenido es el mismo beacon Linux RedShell para RedC2 4.0.

Qué puede hacer RedShell en un host Linux

RedShell recopila información básica del sistema comprometido y la envía a la infraestructura de comando y control durante el primer “check-in”. Después permanece a la espera de instrucciones, que ejecuta mediante /bin/sh, devolviendo los resultados al operador.

Entre las capacidades observadas se incluyen el acceso interactivo al terminal, la gestión de archivos, la transferencia de datos y la distribución de payloads adicionales. El beacon también puede recopilar claves SSH y credenciales almacenadas en los navegadores.

Entre sus funciones se encuentran:

  • reconocimiento del sistema y de la red;
  • ejecución de comandos;
  • mecanismos de persistencia;
  • ejecución en memoria de archivos ELF;
  • ejecución de Beacon Object Files;
  • ejecución de ensamblados .NET y shellcode;
  • proxy SOCKS5;
  • pivoting hacia otros sistemas de la red.

El conjunto de capacidades va mucho más allá del simple acceso remoto. Un host infectado puede convertirse en un punto de apoyo para recopilar secretos, desplazarse por la red corporativa, reenviar tráfico y cargar componentes adicionales.

Las variantes de RedC2 para Windows y macOS ofrecen capacidades similares para el reconocimiento del host, la enumeración de usuarios, las operaciones con archivos y la recopilación de datos. La versión para Windows también incluye funciones para evadir UAC, detectar y manipular productos antivirus y soluciones de endpoint detection, ejecutar código en memoria y facilitar el movimiento lateral. Estas capacidades no parecen estar disponibles en la variante para macOS.

RedC2 4.0 integra un agente basado en LLM

RedC2 4.0 se promociona como un framework multiplataforma para Windows, macOS y Linux. El actor “MarlboroMan” lo anunció en Hack Forums a principios de junio de 2026 y lo describió como un producto diseñado con la evasión como objetivo central.

La versión 3.0 se había vendido en enero, mientras que la 2.0 se lanzó en agosto de 2025. RedShell Linux se introdujo con la versión 4.0, lo que demuestra la evolución activa del toolkit.

El framework también se comercializa a través del sitio clearnet Red Offsec, donde se ofrece por 99,99 dólares como producto compatible con varios sistemas operativos y lenguajes. Aunque sus condiciones de servicio prohíben formalmente el uso contra sistemas no autorizados, estas cláusulas no impiden el uso delictivo de la herramienta.

El paquete incluye RedC2 EXT, una extensión de línea de comandos, y Red Agent, un componente basado en un large language model. Este último permite al operador describir en lenguaje natural la actividad deseada, como realizar un reconocimiento de la red o extraer credenciales.

El sistema convierte esa intención en secuencias de comandos que envía a los beacons. La automatización no elimina la necesidad de obtener acceso inicial, pero puede reducir los conocimientos necesarios para gestionar operaciones post-compromiso complejas y de varias fases.

Riesgo para desarrolladores e infraestructuras corporativas

El riesgo afecta principalmente a los sistemas Linux que instalan uno de los paquetes enumerados o lo reciben mediante una dependencia indirecta. El funcionamiento correcto de las utilidades puede retrasar la detección: el módulo genera el resultado esperado mientras el loader ejecuta el beacon en paralelo.

La intrusión puede permitir la ejecución arbitraria de comandos, el robo de credenciales, la recopilación de claves SSH, el acceso a archivos y la instalación de payloads posteriores. En entornos corporativos, el proxy SOCKS5 y el pivoting pueden convertir una sola estación de trabajo o un servidor de build en un punto de acceso a sistemas internos.

El hallazgo se produjo además cerca de otro ataque a la cadena de suministro que afectó a tres crates legítimos de Rust: [email protected], [email protected] y [email protected].

En ese caso, la dependencia maliciosa proc-macro1 podía ejecutar automáticamente malware multiplataforma durante las compilaciones de Cargo. El componente perfilaba el dispositivo, enumeraba los navegadores basados en Chromium, establecía la persistencia, contactaba con la infraestructura de los atacantes y descargaba payloads adicionales.

Se sospecha que fueron robadas las credenciales utilizadas por el maintainer para publicar los paquetes. También se observaron coincidencias en la infraestructura con ataques anteriores a la cadena de suministro contra Mastra y Axios, atribuidos a actores norcoreanos.

Comprobaciones inmediatas y eliminación

No se conoce ningún parche específico para los paquetes npm afectados. Las organizaciones deben bloquearlos y eliminarlos, verificando tanto las dependencias declaradas directamente como el árbol transitivo completo.

Las comprobaciones prioritarias son:

  1. analizar package-lock.json, otros lockfiles de npm y las cachés locales;
  2. buscar los archivos sospechosos en los directorios dist/ y dist/internal/;
  3. comprobar si existen procesos Linux anómalos ejecutándose en segundo plano;
  4. verificar las conexiones con infraestructuras C2 desconocidas;
  5. examinar la persistencia, el uso anómalo de /bin/sh, el proxy SOCKS5 y el pivoting;
  6. aislar los hosts sospechosos antes de iniciar la limpieza;
  7. rotar contraseñas, tokens, claves SSH y otros secretos presentes en los sistemas;
  8. conservar las evidencias útiles para el análisis forense.

Para prevenir incidentes similares, es necesario fijar las versiones, utilizar allowlists de paquetes, realizar análisis antes de la instalación y controlar los cambios publicados en los repositorios. Los entornos Cargo también deben someter a una verificación específica las dependencias proc-macro, ya que pueden ejecutar código durante la compilación.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosnpmmalwareRedShellRedC2Linuxbeaconpaquetesciberseguridad
Volver al inicio