Cybersicherheit

Bösartige MALFEX-Kampagne über NPM überschreitet 40.000 Downloads

Checkmarx hat eine seit August 2023 andauernde Software-Lieferkettenkampagne namens MALFEX beobachtet. Dabei wurden 12 Pakete auf NPM veröffentlicht, von denen acht bösartig waren; drei Pakete blieben bis zum 1. Oktober installierbar. Die Kampagne zielt hauptsächlich auf Windows-Nutzer und setzt die Overlord RAT sowie einen Informationsdiebstahl ein, der Daten aus Browsern, Discord und Kryptowährungs-Wallets extrahiert.

2026-10-06
3 Min. Lesezeit
1 Aufrufe
certi.news
Bösartige MALFEX-Kampagne über NPM überschreitet 40.000 Downloads

Die mit der MALFEX-Kampagne verbundenen bösartigen Pakete im NPM-Register haben laut Checkmarx die Marke von 40.000 Downloads überschritten. Die Kampagne begann im August 2023. Seitdem veröffentlichte die angreifende Partei 12 Pakete, von denen sich acht als bösartig erwiesen.

Fünf Pakete wurden aus dem Register entfernt, doch drei waren am 1. Oktober noch installierbar: function-flag, function-color und cdn-img-fetch. Besonders hervorzuheben ist function-flag, da das Paket seit Juli 2025 bösartig blieb und mehr als 37.000 Downloads verzeichnete, ohne einen Sicherheitshinweis zu tragen, der es als schädliches Paket kennzeichnet.

Drei Wege zur Übermittlung der Schadsoftware

Checkmarx identifizierte drei unabhängige Ausführungspfade, die nicht dieselbe Infrastruktur nutzen, aber auf dieselbe angreifende Partei zurückgehen. Beim ersten Pfad werden Loader für die Fernsteuerungssoftware Overlord RAT zusammen mit verschleierten Skripten verwendet, die während der Ausführung von npm install laufen. Diese Skripte können unter Windows, macOS und Linux ausgeführt werden, die endgültige Payload funktioniert jedoch nur unter Windows.

Overlord RAT verleiht dem Betreiber Fähigkeiten zur Überwachung und Steuerung des Systems. Dazu gehören Bildschirmaufnahmen, die Aufzeichnung von Tastatureingaben, die Überwachung von Fenstern, der Zugriff auf eine entfernte Befehlszeile, die Suche nach Dateien und die Nutzung eines verborgenen Desktops zur Ausführung schädlicher Aktivitäten abseits der Sichtbarkeit.

Beim zweiten Pfad wird der bösartige Code beim Laden des Pakets ausgeführt, um den Informationsdiebstahl movinlike auf dem Gerät des Opfers abzulegen. Die Schadsoftware zielt auf acht Discord-Clients, sieben gängige Browser sowie Kryptowährungs-Wallets ab, um Daten zu stehlen.

Der dritte und am längsten bestehende Pfad verwendet in jeder bösartigen Version von function-flag einen separaten Downloader, der die Payload von einer anderen Website abruft. Der Infektionsmechanismus wurde so konzipiert, dass die Installation des Pakets auch dann abgeschlossen wird, wenn der Download der Payload fehlschlägt, während die Routine unter macOS und Linux still fehlschlägt. Daher konzentriert sich die praktische Auswirkung auf Windows-Systeme.

Was bedeutet das für Entwicklungsteams?

Die Open Source Vulnerabilities Initiative veröffentlichte Warnungen zu sechs bösartigen Paketen: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner und cdn-img-fetch. Die Warnung zu cdn-img-fetch deckt jedoch nur zwei von insgesamt vier bösartigen Versionen dieses Pakets ab, was ihre alleinige Verlässlichkeit bei der Prüfung von Installationsprotokollen einschränkt.

Checkmarx zufolge ist keines der ausführenden Pakete eine Abhängigkeit legitimer oder weit verbreiteter Pakete. Daher beschränkt sich der Kreis der Betroffenen auf Systeme, auf denen diese Namen direkt installiert wurden. Das Unternehmen stellte außerdem kein bestimmtes geografisches oder institutionelles Targeting fest: Jeder, der das die Daten stehlende Paket installiert, kann zum Ziel werden.

Diese Kampagne zeigt, dass der erfolgreiche Abschluss eines Installationsvorgangs nicht die Sicherheit eines Pakets bestätigt, insbesondere wenn die Payload während der Installation oder beim Laden ausgeführt wird oder der Download still fehlschlägt. Die wichtigste Maßnahme für betroffene Teams bleibt die Überprüfung, ob diese Namen in Abhängigkeitsdateien, NPM-Protokollen und Windows-Umgebungen vorkommen. Dabei ist zu beachten, dass die Entfernung einiger Pakete oder das Erscheinen einer Warnung nicht zwangsläufig alle bösartigen Versionen abdeckt.

Nachrichtenquelle
c
Autor

certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen