TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش مصنوعی
بازوی پژوهشی Trend Micro چهارده بسته npm را شناسایی کرد که با ظاهر ابزارهای کاربردی، بهصورت پنهانی ایمپلنت فرمان و کنترل RedC2 4.0 با قابلیتهای مبتنی بر هوش مصنوعی را نصب میکردند.

بازوی پژوهشی Trend Micro با نام TrendAI در ۲۲ اوت از کشف ۱۴ بسته تروجانیشده در مخزن npm خبر داد که با ماسک ابزارهای بیخطر — مانند تقویم استریک (calendar streak) و توابع کمکی ریاضی — بهصورت پنهانی ایمپلنت فرمان و کنترل (C2) موسوم به RedC2 4.0 را روی سیستم قربانیان نصب میکردند. نکته متمایز این کمپین، بهرهگیری از هوش مصنوعی در لایه C2 بدافزار است.
#چه اتفاقی افتاده است؟
طبق افشای TrendAI، مهاجمان ۱۴ پکیج npm را با نامها و عملکردهای بهظاهر مفید منتشر کرده بودند: ابزارهایی برای مدیریت عادت و استریک تقویمی و کتابخانههای کمکی ریاضی؛ دقیقاً همان دسته پکیجهایی که توسعهدهندگان معمولاً بدون بررسی دقیق نصب میکنند. پس از نصب، کد مخرب بهصورت خودکار اجرا شده و ایمپلنت RedC2 4.0 را مستقر میکرد.
نسخه ۴.۰ این خانواده بدافزاری نشان میدهد با یک ابزار بالغ و چندبار تکرارشده طرف هستیم، نه یک آزمایش تازه. تحلیلگران استفاده از هوش مصنوعی در لایه فرمان و کنترل را نقطه عطف این نسخه میدانند؛ جایی که بدافزار میتواند رفتار خود را پویاتر و تشخیص آن را دشوارتر کند.
تصویر داخلی: TrendAI کمپین RedC2 4.0 را کشف کرد: ۱۴ بسته تروجانیشده npm با C2 مبتنی بر هوش م — Trend Micro
#جزئیات فنی
حملات زنجیره تأمین npm معمولاً از دو مسیر پیش میروند: تایپواسکواتینگ (نامهای مشابه پکیجهای معروف) یا انتشار پکیجهای جدید با کارکرد واقعی اما پنهانکاری مخرب. در این کمپین، پکیجها کارکرد ظاهری واقعی داشتهاند — روشی که اعتمادسازی میکند و احتمال نصب در پروژههای واقعی را بالا میبرد.
ایمپلنتهای C2 کلاسیک برای ارتباط با سرور فرمان از الگوهای ثابت استفاده میکنند و همین ثبات، امضای تشخیصی آنهاست. ادغام قابلیتهای AI در لایه C2 — به گفته محققان — میتواند به معنای تولید پویای کانالهای ارتباطی، انتخاب هوشمندانه زمانبندی ارتباط (jitter تطبیقی) یا حتی تصمیمگیری محلی درباره اقدام بعدی باشد؛ همه با هدف یکی: دور زدن ابزارهای تشخیص مبتنی بر امضا و رفتار.
#چرا مهم است؟
این خبر دو روند بزرگ را در یک نقطه به هم میرساند. از یک سو، موج حملات زنجیره تأمین npm در دو سال اخیر — از تسخیر پکیجهای معروف تا کمپینهای تایپواسکواتینگ — نشان داده هر تیم توسعه جاوااسکریپت صرفاً با داشتن یک فایل package.json در معرض این تهدید است. از سوی دیگر، عملیاتیشدن هوش مصنوعی در داخل بدافزار، صفحه جدیدی از رقابت تسلیحاتی مهاجم و مدافع را باز میکند.
از نگاه تحریری، پیام عملی برای تیمهای توسعه روشن است: وابستگیها را به نسخه دقیق پین کنید، از ابزارهای اسکن زنجیره تأمین (SCA) در CI استفاده کنید، قفل lockfile را جدی بگیرید و به پکیجهای تازهمنتشرشده با نگهدارنده ناشناس اعتماد نکنید. در سطح کلان نیز این کمپین یادآور میشود که امنیت اکوسیستمهای متنباز دیگر یک مسئله فنی صرف نیست، بلکه بخشی از امنیت زیرساخت نرمافزاری کل دنیاست.
از منظر اکوسیستم متنباز، این کمپین یک بار دیگر سؤال مسئولیت پلتفرمها را مطرح میکند. npm و رجیستریهای مشابه سالهاست ابزارهایی مانند امضای بسته، provenance و اسکن خودکار را عرضه کردهاند، اما نرخ پذیرش آنها میان نگهدارندگان پایین است. وقتی یک کمپین با ۱۴ پکیج همزمان میتواند از فیلترها عبور کند، روشن است که دفاع صرفاً در سطح رجیستری کافی نیست و باید در سطح CI/CD هر سازمان تکمیل شود. برای تیمهای امنیتی، افزودن دامنهها و هشهای مرتبط با RedC2 4.0 به فهرست پایش شبکه و EDR، اولین قدم عملی پس از این افشاست.
از منظر روندهای کلانتر، ظهور نسخه ۴.۰ این بدافزار نشان میدهد توسعهدهندگان RedC2 یک چرخه توسعه نرمافزاری منظم با نسخهبندی و بهبود مداوم دارند؛ نشانهای از یک عملیات سازمانیافته، نه کار یک مهاجم تنها. همین بلوغ عملیاتی است که تشخیص و ریشهکنی را دشوار میکند: هر نسخه جدید میتواند امضاها و کانالهای قبلی را منسوخ کند. برای جامعه دفاعی، این یعنی پایش مداوم رجیستری npm و بهاشتراکگذاری سریع نشانههای آلودگی، از اقدامات واکنشی مؤثرتر است.
#اعداد و ارقام
- تعداد پکیجهای تروجانیشده: ۱۴ بسته npm
- ماسک: ابزارهای calendar streak و توابع کمکی ریاضی
- بدافزار: ایمپلنت C2 موسوم به RedC2 نسخه ۴.۰
- تاریخ افشا: ۲۲ اوت ۲۰۲۶؛ شناساییکننده: TrendAI (بازوی پژوهشی Trend Micro)
#منابع
مطالب مرتبط
برای ادامه مطالعه
این یادداشتها بر اساس موضوع مشترک، همپوشانی برچسبها و تازگی انتشار انتخاب میشوند.

باگ بحرانی Elementor Pro (CVE-2026-32475)؛ آپلود فایل دلخواه و اجرای کد در میلیونها سایت وردپرسی
آسیبپذیری آپلود فایل بدون محدودیت در Elementor Pro با امتیاز ۹.۰ به مهاجمان اجازه میدهد بدون احراز هویت فایل PHP مخرب آپلود و روی میلیونها سایت وردپرسی کد اجرا کنند.

تحقیق TechCrunch: Claude Opus 4.6 در هر ۱۰ آزمون به تولید محتوای مستهجن تن داد
تحقیق TechCrunch نشان داد Claude Opus 4.6 در ۱۰ آزمون از ۱۰ آزمون به درخواستهای مستقیم محتوای صریح جنسی پاسخ داد؛ جیلبریک چندمرحلهای روی Opus 3 و Haiku 4.5 هم کار میکند.

CVE-2026-59310؛ آسیبپذیری ۹.۸ vCenter در حمله بازیگر وابسته به چین؛ ۳۶۱ سرور در ۴۷ کشور
آسیبپذیری بحرانی path traversal در VMware vCenter تنها پنج روز پس از وصله Broadcom مورد بهرهبرداری قرار گرفت؛ ۳۶۱ سرور vCenter در ۴۷ کشور آلوده و باجافزار مشتق از Babuk مستقر شده است.