Cibersegurança

A campanha maliciosa MALFEX no NPM ultrapassa 40 mil downloads

A Checkmarx detectou a campanha de cadeia de suprimentos de software MALFEX, em andamento desde agosto de 2023, que envolveu a publicação de 12 pacotes no NPM, oito deles maliciosos, com três pacotes ainda instaláveis até 1º de outubro. A campanha tem como alvo principalmente usuários do Windows, com o Overlord RAT e um ladrão de informações que extrai dados de navegadores, do Discord e de carteiras de criptomoedas.

2026-10-06
3 min de leitura
1 visualizações
certi.news
A campanha maliciosa MALFEX no NPM ultrapassa 40 mil downloads

Os pacotes maliciosos associados à campanha MALFEX no registro do NPM ultrapassaram a marca de 40 mil downloads, segundo a Checkmarx. A campanha começou em agosto de 2023 e, desde então, o agente de ameaça publicou 12 pacotes, dos quais oito foram considerados maliciosos.

Cinco pacotes foram removidos do registro, mas três ainda podiam ser instalados em 1º de outubro: function-flag, function-color e cdn-img-fetch. O pacote function-flag se destaca especificamente porque permanece malicioso desde julho de 2025 e registrou mais de 37 mil downloads, sem exibir qualquer alerta consultivo que o identifique como um pacote malicioso.

Três caminhos para distribuir o malware

A Checkmarx identificou três caminhos independentes de execução. Eles não compartilham a mesma infraestrutura, mas remontam ao mesmo agente de ameaça. No primeiro caminho, são usados carregadores do malware de controle remoto Overlord RAT, com scripts ofuscados executados durante o npm install. Esses scripts podem ser executados no Windows, macOS e Linux, mas a carga final funciona apenas no Windows.

O Overlord RAT oferece ao operador recursos para monitorar e controlar o sistema, incluindo captura de tela, registro de teclas pressionadas, monitoramento de janelas, acesso a uma linha de comando remota, busca de arquivos e uso de uma área de trabalho oculta para executar atividades maliciosas longe dos olhares.

No segundo caminho, o código malicioso é executado quando o pacote é carregado para instalar o ladrão de informações movinlike no dispositivo da vítima. O malware tem como alvo oito clientes do Discord, sete navegadores populares, além de carteiras de criptomoedas, com o objetivo de roubar dados.

O terceiro caminho, o mais antigo ainda em operação, usa um downloader separado dentro de cada versão maliciosa do function-flag, buscando a carga em um site diferente. O mecanismo de infecção foi projetado para que a instalação do pacote seja concluída mesmo quando o download da carga falha, enquanto a rotina falha silenciosamente no macOS e no Linux; por isso, o impacto prático se concentra nos sistemas Windows.

O que isso significa para as equipes de desenvolvimento?

A Open Source Vulnerabilities publicou alertas para seis pacotes maliciosos: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner e cdn-img-fetch. No entanto, o alerta referente ao cdn-img-fetch cobre apenas duas das quatro versões maliciosas desse pacote, o que limita a possibilidade de depender exclusivamente dele ao revisar os registros de instalação.

A Checkmarx afirma que nenhum dos pacotes maliciosos é uma dependência de pacotes legítimos ou amplamente utilizados; portanto, a exposição se limita aos sistemas que instalaram diretamente esses nomes. A empresa também não encontrou um direcionamento geográfico ou institucional específico: qualquer pessoa que instale o pacote ladrão pode se tornar um alvo.

Essa campanha mostra que a conclusão do processo de instalação não comprova a segurança do pacote, especialmente quando a carga é executada durante a instalação ou no carregamento, ou quando o download falha silenciosamente. A informação mais importante para as equipes afetadas continua sendo verificar a presença desses nomes nos arquivos de dependências, nos registros do NPM e nos ambientes Windows, tendo em mente que a remoção de alguns pacotes ou a exibição de um alerta não necessariamente cobre todas as versões maliciosas.

Fonte da notícia
c
Autor

certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias