Trend Micro’s onderzoeksdivisie TrendAI heeft op 21 augustus 2026 een set van 14 kwaadaardige npm-pakketten blootgelegd die zich voordoen als werkende kalender- en “streak”-hulpprogramma’s, maar in werkelijkheid een Linux-backdoor installeren. Het gaat om pakketten met namen als streak-metrics-math, kit-map-vim, streak-map-cache, streak-map-kit, map-streak-kit, streak-cache-map, streak-calc-metrics, streak-calc-math, streak-math-abz, streak-metricsaz, streak-math-metrics, streak-metricazbd, streak-metricsazb en streak-kit-map.
De pakketten werken op het eerste gezicht gewoon zoals geadverteerd, maar bevatten in hun dist-map een verborgen Linux-binary — onder namen als math-core.bin of calc-math.dat. Zodra de module wordt geladen, zoekt het pakket die binary op, maakt hem uitvoerbaar en start hem als los achtergrondproces op, zonder dat daar een aparte installatiestap (“install hook”) voor nodig is. Dat maakt de infectie lastiger te detecteren dan bij npm-malware die via de gebruikelijke pre- of post-install scripts werkt.
De uiteindelijke payload, RedC2 4.0, onderscheidt zich door een ingebouwd AI-component dat de onderzoekers “Red Agent” noemen: een taalmodel waarmee de aanvaller via natuurlijke taal complexe post-exploitatietaken kan laten uitvoeren, zoals het doorzoeken van een gecompromitteerd systeem of het voorbereiden van vervolgstappen. Dat verlaagt de drempel voor minder technisch onderlegde aanvallers om een geïnfecteerd Linux-systeem verder te misbruiken. RedC2 4.0 biedt daarnaast de gebruikelijke backdoor-functionaliteit: terminaltoegang, bestandsoverdracht, data-diefstal en persistentie op het besmette systeem.
Trend Micro noemt geen concrete besmettingscijfers, maar de campagne past in een aanhoudende trend van supply-chain-aanvallen via npm, waarbij aanvallers ontwikkelaars proberen te verleiden met pakketten die net iets nuttigs beloven — in dit geval simpele reken- of kalenderfuncties.
Voor Nederlandse ontwikkelteams die npm gebruiken is de praktische les: controleer bij twijfelachtige of weinig gebruikte pakketten niet alleen de broncode, maar ook of er binaire bestanden worden meegeleverd die niets met de geadverteerde functionaliteit te maken hebben. Een dependency-scanner die post-install-gedrag en gebundelde binaries signaleert, had deze pakketten vermoedelijk aan het licht gebracht voordat ze schade konden aanrichten.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.