Checkmarxによると、NPMレジストリ上のMALFEXキャンペーンに関連する悪意あるパッケージは、ダウンロード数が4万件を超えた。キャンペーンは2023年8月に始まり、攻撃者はそれ以降12個のパッケージを公開し、そのうち8個が悪意あるものだと判明した。
5個のパッケージはレジストリから削除されたが、10月1日時点でもfunction-flag、function-color、cdn-img-fetchの3個はインストール可能だった。特にfunction-flagは、2025年7月以降も悪意ある状態が続いており、3万7,000件を超えるダウンロードを記録しているにもかかわらず、悪意あるパッケージであることを示す勧告警告が表示されていない点が目立つ。
マルウェアを配信する3つの経路
Checkmarxは、同じインフラを共有していないものの、同一の攻撃者に帰属する、独立した3つの実行経路を特定した。第1の経路では、npm installの実行中に動作する難読化スクリプトとともに、リモートアクセス型トロイの木馬Overlord RATのローダーが使用される。これらのスクリプトはWindows、macOS、Linuxで実行できるが、最終ペイロードはWindowsでしか動作しない。
Overlord RATは、画面キャプチャ、キーストロークの記録、ウィンドウの監視、リモートコマンドラインへのアクセス、ファイル検索、そして活動を人目から隠して悪意ある操作を実行するための隠しデスクトップの使用など、システムを監視・制御する機能を攻撃者に与える。
第2の経路では、パッケージの読み込み時に悪意あるコードが実行され、被害者の端末に情報窃取マルウェアmovinlikeがドロップされる。このマルウェアは、8種類のDiscordクライアント、7種類の一般的なブラウザーに加え、暗号資産ウォレットを標的としてデータを窃取する。
第3の経路は、最も長く継続しているもので、function-flagの悪意ある各バージョン内に別個のダウンローダーを使用し、異なる場所からペイロードを取得する。感染メカニズムは、ペイロードのダウンロードに失敗した場合でもパッケージのインストールが完了するよう設計されている。一方、ルーチンはmacOSとLinuxでは黙って失敗するため、実質的な影響はWindowsシステムに集中する。
開発チームにとって何を意味するのか
Open Source Vulnerabilitiesイニシアチブは、tlxbnhd、tldriver、mxdriver、img-to-native、native-runner、cdn-img-fetchの6個の悪意あるパッケージについて警告を公開した。しかし、cdn-img-fetchに関する警告は、このパッケージに存在する4つの悪意あるバージョンのうち2つしか対象としていないため、インストールログを確認する際に警告だけに依存することはできない。
Checkmarxによると、悪意あるパッケージはいずれも正規または広く利用されているパッケージの依存関係ではない。そのため、露出の範囲は、これらの名前を直接インストールしたシステムに限られる。また、同社は特定の地理的または組織的な標的設定を確認していない。窃取マルウェアを含むパッケージをインストールした者は、誰でも標的になり得る。
このキャンペーンは、特にペイロードがインストール中または読み込み時に実行される場合や、ダウンロードが黙って失敗する場合、インストールが完了したことだけではパッケージの安全性を証明できないことを示している。影響を受けるチームにとって最も重要なのは、依存関係ファイル、NPMログ、Windows環境にこれらの名前が存在するかを確認することだ。さらに、一部のパッケージが削除されたり警告が表示されたりしても、すべての悪意あるバージョンが必ずしも対象になるとは限らない点にも注意が必要である。