Кибербезопасность

Вредоносная кампания MALFEX через NPM превысила 40 тысяч загрузок

Компания Checkmarx обнаружила продолжающуюся с августа 2023 года кампанию по атаке на цепочку поставок программного обеспечения MALFEX, в рамках которой на NPM были опубликованы 12 пакетов, восемь из них — вредоносные, при этом три пакета оставались доступными для установки по состоянию на 1 октября. Кампания в основном нацелена на пользователей Windows с помощью Overlord RAT и информационного похитителя, извлекающего данные браузеров, Discord и криптовалютных кошельков.

2026-10-06
3 мин. чтения
1 просмотров
certi.news
Вредоносная кампания MALFEX через NPM превысила 40 тысяч загрузок

Количество загрузок вредоносных пакетов, связанных с кампанией MALFEX в реестре NPM, превысило 40 тысяч, согласно компании Checkmarx. Кампания началась в августе 2023 года, и с тех пор атакующая сторона опубликовала 12 пакетов; восемь из них оказались вредоносными.

Пять пакетов были удалены из реестра, однако три по состоянию на 1 октября всё ещё оставались доступными для установки: function-flag, function-color и cdn-img-fetch. Особенно выделяется пакет function-flag, поскольку он оставался вредоносным с июля 2025 года и набрал более 37 тысяч загрузок, не имея никаких рекомендательных предупреждений, определяющих его как вредоносный пакет.

Три канала доставки вредоносного ПО

Checkmarx выявила три независимых канала выполнения, которые не используют одну и ту же инфраструктуру, но связаны с одной и той же атакующей стороной. В первом канале применяются загрузчики средства удалённого управления Overlord RAT вместе с обфусцированными скриптами, выполняющимися во время npm install. Эти скрипты могут запускаться в Windows, macOS и Linux, однако конечная полезная нагрузка работает только в Windows.

Overlord RAT предоставляет оператору возможности мониторинга системы и управления ею, включая захват экрана, запись нажатий клавиш, наблюдение за окнами, доступ к удалённой командной строке, поиск файлов и использование скрытого рабочего стола для выполнения вредоносных действий незаметно для пользователя.

Во втором канале вредоносный код выполняется при загрузке пакета и устанавливает информационного похитителя movinlike на устройство жертвы. Вредоносная программа нацелена на восемь клиентов Discord, семь популярных браузеров, а также криптовалютные кошельки с целью кражи данных.

Третий канал, сохраняющийся дольше остальных, использует отдельный загрузчик внутри каждой вредоносной версии function-flag, который получает полезную нагрузку с другого сайта. Механизм заражения разработан так, чтобы установка пакета завершалась даже при сбое загрузки полезной нагрузки, тогда как процедура незаметно завершается с ошибкой в macOS и Linux; поэтому практический эффект сосредоточен на системах Windows.

Что это означает для команд разработки?

Инициатива Open Source Vulnerabilities опубликовала предупреждения для шести вредоносных пакетов: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner и cdn-img-fetch. Однако предупреждение для cdn-img-fetch охватывает только две из четырёх вредоносных версий этого пакета, что ограничивает возможность полагаться только на него при проверке журналов установки.

Checkmarx сообщает, что ни один из запускающих пакетов не является зависимостью легитимных или широко используемых пакетов, поэтому круг потенциально затронутых систем ограничивается теми, где эти имена были установлены напрямую. Компания также не обнаружила целевой привязки к определённому региону или типу организаций: целью может стать любой, кто установит пакет-похититель.

Эта кампания показывает, что успешное завершение установки не доказывает безопасность пакета, особенно когда полезная нагрузка выполняется во время установки или загрузки либо когда загрузка незаметно завершается с ошибкой. Для затронутых команд наиболее важно проверить наличие этих имён в файлах зависимостей, журналах NPM и средах Windows, учитывая, что удаление некоторых пакетов или появление предупреждения не обязательно охватывает все вредоносные версии.

Источник новости
c
Автор

certi.news

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости