پرش به محتوا
منو
داده‌نوشت
فناوری، زیرساخت و هوش مصنوعی
امنیت

TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش مصنوعی

بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، به‌صورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیت‌های مبتنی بر هوش مصنوعی را نصب می‌کردند.

انتشار: ۳۱ مرداد ۱۴۰۵به‌روزرسانی: ۲ شهریور ۱۴۰۵4 دقیقه
حمله زنجیره تأمین npm
۱۴ بسته npm تروجانی‌شده ایمپلنت RedC2 4.0 را نصب می‌کردند. — Trend Micro

بازوی پژوهشی Trend Micro با نام TrendAI در ۲۲ اوت از کشف ۱۴ بسته تروجانی‌شده در مخزن npm خبر داد که با ماسک ابزارهای بی‌خطر — مانند تقویم استریک (calendar streak) و توابع کمکی ریاضی — به‌صورت پنهانی ایمپلنت فرمان و کنترل (C2) موسوم به RedC2 4.0 را روی سیستم قربانیان نصب می‌کردند. نکته متمایز این کمپین، بهره‌گیری از هوش مصنوعی در لایه C2 بدافزار است.

#چه اتفاقی افتاده است؟

طبق افشای TrendAI، مهاجمان ۱۴ پکیج npm را با نام‌ها و عملکردهای به‌ظاهر مفید منتشر کرده بودند: ابزارهایی برای مدیریت عادت و استریک تقویمی و کتابخانه‌های کمکی ریاضی؛ دقیقاً همان دسته پکیج‌هایی که توسعه‌دهندگان معمولاً بدون بررسی دقیق نصب می‌کنند. پس از نصب، کد مخرب به‌صورت خودکار اجرا شده و ایمپلنت RedC2 4.0 را مستقر می‌کرد.

نسخه ۴.۰ این خانواده بدافزاری نشان می‌دهد با یک ابزار بالغ و چندبار تکرارشده طرف هستیم، نه یک آزمایش تازه. تحلیلگران استفاده از هوش مصنوعی در لایه فرمان و کنترل را نقطه عطف این نسخه می‌دانند؛ جایی که بدافزار می‌تواند رفتار خود را پویا‌تر و تشخیص آن را دشوارتر کند.

تصویر داخلی: TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش م تصویر داخلی: TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانی‌شده npm با C2 مبتنی بر هوش م — Trend Micro

#جزئیات فنی

حملات زنجیره تأمین npm معمولاً از دو مسیر پیش می‌روند: تایپواسکواتینگ (نام‌های مشابه پکیج‌های معروف) یا انتشار پکیج‌های جدید با کارکرد واقعی اما پنهان‌کاری مخرب. در این کمپین، پکیج‌ها کارکرد ظاهری واقعی داشته‌اند — روشی که اعتمادسازی می‌کند و احتمال نصب در پروژه‌های واقعی را بالا می‌برد.

ایمپلنت‌های C2 کلاسیک برای ارتباط با سرور فرمان از الگوهای ثابت استفاده می‌کنند و همین ثبات، امضای تشخیصی آنهاست. ادغام قابلیت‌های AI در لایه C2 — به گفته محققان — می‌تواند به معنای تولید پویای کانال‌های ارتباطی، انتخاب هوشمندانه زمان‌بندی ارتباط (jitter تطبیقی) یا حتی تصمیم‌گیری محلی درباره اقدام بعدی باشد؛ همه با هدف یکی: دور زدن ابزارهای تشخیص مبتنی بر امضا و رفتار.

#چرا مهم است؟

این خبر دو روند بزرگ را در یک نقطه به هم می‌رساند. از یک سو، موج حملات زنجیره تأمین npm در دو سال اخیر — از تسخیر پکیج‌های معروف تا کمپین‌های تایپواسکواتینگ — نشان داده هر تیم توسعه جاوااسکریپت صرفاً با داشتن یک فایل package.json در معرض این تهدید است. از سوی دیگر، عملیاتی‌شدن هوش مصنوعی در داخل بدافزار، صفحه جدیدی از رقابت تسلیحاتی مهاجم و مدافع را باز می‌کند.

از نگاه تحریری، پیام عملی برای تیم‌های توسعه روشن است: وابستگی‌ها را به نسخه دقیق پین کنید، از ابزارهای اسکن زنجیره تأمین (SCA) در CI استفاده کنید، قفل lockfile را جدی بگیرید و به پکیج‌های تازه‌منتشرشده با نگهدارنده ناشناس اعتماد نکنید. در سطح کلان نیز این کمپین یادآور می‌شود که امنیت اکوسیستم‌های متن‌باز دیگر یک مسئله فنی صرف نیست، بلکه بخشی از امنیت زیرساخت نرم‌افزاری کل دنیاست.

از منظر اکوسیستم متن‌باز، این کمپین یک بار دیگر سؤال مسئولیت پلتفرم‌ها را مطرح می‌کند. npm و رجیستری‌های مشابه سال‌هاست ابزارهایی مانند امضای بسته، provenance و اسکن خودکار را عرضه کرده‌اند، اما نرخ پذیرش آنها میان نگهدارندگان پایین است. وقتی یک کمپین با ۱۴ پکیج هم‌زمان می‌تواند از فیلترها عبور کند، روشن است که دفاع صرفاً در سطح رجیستری کافی نیست و باید در سطح CI/CD هر سازمان تکمیل شود. برای تیم‌های امنیتی، افزودن دامنه‌ها و هش‌های مرتبط با RedC2 4.0 به فهرست پایش شبکه و EDR، اولین قدم عملی پس از این افشاست.

از منظر روندهای کلان‌تر، ظهور نسخه ۴.۰ این بدافزار نشان می‌دهد توسعه‌دهندگان RedC2 یک چرخه توسعه نرم‌افزاری منظم با نسخه‌بندی و بهبود مداوم دارند؛ نشانه‌ای از یک عملیات سازمان‌یافته، نه کار یک مهاجم تنها. همین بلوغ عملیاتی است که تشخیص و ریشه‌کنی را دشوار می‌کند: هر نسخه جدید می‌تواند امضاها و کانال‌های قبلی را منسوخ کند. برای جامعه دفاعی، این یعنی پایش مداوم رجیستری npm و به‌اشتراک‌گذاری سریع نشانه‌های آلودگی، از اقدامات واکنشی مؤثرتر است.

#اعداد و ارقام

  • تعداد پکیج‌های تروجانی‌شده: ۱۴ بسته npm
  • ماسک: ابزارهای calendar streak و توابع کمکی ریاضی
  • بدافزار: ایمپلنت C2 موسوم به RedC2 نسخه ۴.۰
  • تاریخ افشا: ۲۲ اوت ۲۰۲۶؛ شناسایی‌کننده: TrendAI (بازوی پژوهشی Trend Micro)

#منابع

مطالب مرتبط

برای ادامه مطالعه

این یادداشت‌ها بر اساس موضوع مشترک، هم‌پوشانی برچسب‌ها و تازگی انتشار انتخاب می‌شوند.

افزونه Elementor Pro در وردپرس
امنیت

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیون‌ها سایت وردپرسی

آسیب‌پذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه می‌دهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیون‌ها سایت وردپرسی کد اجرا کنند.

۳۰ مرداد ۱۴۰۵4 دقیقه
لوگوی VMware vCenter
امنیت

CVE-2026-59310؛ آسیب‌پذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور

آسیب‌پذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهره‌برداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باج‌افزار مشتق از Babuk مستقر شده است.

۲۹ مرداد ۱۴۰۵4 دقیقه