Ciberseguridad

La campaña maliciosa MALFEX a través de NPM supera las 40.000 descargas

Checkmarx detectó la campaña de cadena de suministro de software MALFEX, activa desde agosto de 2023, que incluyó la publicación de 12 paquetes en NPM, ocho de ellos maliciosos, mientras tres paquetes seguían pudiendo instalarse hasta el 1 de octubre. La campaña se dirige principalmente a usuarios de Windows mediante el malware Overlord RAT y un ladrón de información que extrae datos de navegadores, Discord y monederos de criptomonedas.

2026-10-06
4 min de lectura
1 visitas
certi.news
La campaña maliciosa MALFEX a través de NPM supera las 40.000 descargas

Los paquetes maliciosos vinculados a la campaña MALFEX en el registro de NPM superaron la barrera de las 40.000 descargas, según Checkmarx. La campaña comenzó en agosto de 2023 y, desde entonces, el atacante ha publicado 12 paquetes, de los cuales se determinó que ocho eran maliciosos.

Cinco paquetes fueron retirados del registro, pero tres todavía podían instalarse el 1 de octubre: function-flag, function-color y cdn-img-fetch. El paquete function-flag destaca especialmente porque se mantuvo malicioso desde julio de 2025 y registró más de 37.000 descargas, sin incluir ninguna advertencia de seguridad que lo identificara como un paquete dañino.

Tres rutas para distribuir el malware

Checkmarx identificó tres rutas de ejecución independientes que no comparten la misma infraestructura, pero que se remontan al mismo atacante. En la primera ruta, se utilizan cargadores del malware de control remoto Overlord RAT junto con scripts ofuscados que se ejecutan durante npm install. Estos scripts pueden ejecutarse en Windows, macOS y Linux, pero la carga final solo funciona en Windows.

Overlord RAT proporciona al operador capacidades para supervisar y controlar el sistema, entre ellas capturar la pantalla, registrar las pulsaciones del teclado, vigilar las ventanas, acceder a una línea de comandos remota, buscar archivos y utilizar un escritorio oculto para ejecutar actividades maliciosas sin ser detectado.

En la segunda ruta, el código malicioso se ejecuta al cargar el paquete para desplegar el ladrón de información movinlike en el dispositivo de la víctima. El malware tiene como objetivo ocho clientes de Discord, siete navegadores populares y también monederos de criptomonedas, con el fin de robar datos.

La tercera ruta, la más antigua que sigue activa, utiliza un descargador independiente dentro de cada versión maliciosa de function-flag, que obtiene la carga desde un sitio diferente. El mecanismo de infección está diseñado para que la instalación del paquete se complete incluso si falla la descarga de la carga, mientras que la rutina falla silenciosamente en macOS y Linux; por ello, el impacto práctico se concentra en los sistemas Windows.

¿Qué significa esto para los equipos de desarrollo?

La iniciativa Open Source Vulnerabilities publicó alertas para seis paquetes maliciosos: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner y cdn-img-fetch. Sin embargo, la alerta correspondiente a cdn-img-fetch cubre solo dos de las cuatro versiones maliciosas de este paquete, lo que limita la posibilidad de depender únicamente de ella al revisar los registros de instalación.

Checkmarx afirma que ninguno de los paquetes activadores es una dependencia de paquetes legítimos o ampliamente utilizados, por lo que el ámbito de exposición se limita a los sistemas que instalaron directamente estos nombres. La empresa tampoco encontró una orientación geográfica o institucional específica; cualquiera que instale el paquete ladrón puede convertirse en objetivo.

Esta campaña demuestra que completar el proceso de instalación no prueba que el paquete sea seguro, especialmente cuando la carga se ejecuta durante la instalación o al cargar el paquete, o cuando la descarga falla silenciosamente. La información más importante para los equipos afectados sigue siendo comprobar la presencia de estos nombres en los archivos de dependencias, los registros de NPM y los entornos Windows, teniendo en cuenta que la eliminación de algunos paquetes o la aparición de una alerta no necesariamente cubre todas las versiones maliciosas.

Fuente de la noticia
c
Autor

certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias