Checkmarx'e göre, NPM kayıt deposunda MALFEX kampanyasıyla ilişkili kötü amaçlı paketlerin indirilme sayısı 40 bini aştı. Kampanya Ağustos 2023'te başladı ve saldırgan o tarihten bu yana 12 paket yayımladı; bunların sekizinin kötü amaçlı olduğu belirlendi.
Beş paket kayıt deposundan kaldırıldı, ancak üçü 1 Ekim'de hâlâ yüklenebilir durumdaydı: function-flag, function-color ve cdn-img-fetch. Özellikle function-flag dikkat çekiyor; paket Temmuz 2025'ten beri kötü amaçlı kalırken 37 binden fazla indirme kaydetti ve onu zararlı bir paket olarak tanımlayan herhangi bir danışma uyarısı taşımadı.
Kötü amaçlı yazılımı dağıtmak için üç yol
Checkmarx, aynı altyapıyı paylaşmayan ancak aynı saldırgana dayanan üç bağımsız yürütme yolu belirledi. İlk yolda, npm install çalıştırılırken devreye giren gizlenmiş betiklerle birlikte Overlord RAT uzaktan erişim yazılımı için yükleyiciler kullanılıyor. Bu betikler Windows, macOS ve Linux'ta çalıştırılabiliyor, ancak nihai yük yalnızca Windows'ta çalışıyor.
Overlord RAT, operatöre sistemi izleme ve kontrol etme yetenekleri sağlıyor. Bu yetenekler arasında ekran görüntüsü alma, tuş vuruşlarını kaydetme, pencereleri izleme, uzak bir komut satırına erişme, dosya arama ve kötü amaçlı faaliyetleri gözlerden uzakta yürütmek için gizli bir masaüstü kullanma bulunuyor.
İkinci yolda kötü amaçlı kod, kurbanın cihazına movinlike bilgi hırsızını bırakmak için paket yüklendiğinde çalıştırılıyor. Yazılım, veri çalmak amacıyla sekiz Discord istemcisini, yedi yaygın tarayıcıyı ve ayrıca kripto para cüzdanlarını hedefliyor.
En uzun süredir devam eden üçüncü yol ise function-flag paketinin her kötü amaçlı sürümünde farklı bir indirici kullanıyor ve yükü farklı bir siteden getiriyor. Bulaşma mekanizması, yükün indirilmesi başarısız olsa bile paket kurulumunun tamamlanacağı şekilde tasarlanmış; rutin macOS ve Linux'ta sessizce başarısız oluyor. Bu nedenle pratik etki Windows sistemlerinde yoğunlaşıyor.
Bu, geliştirme ekipleri için ne anlama geliyor?
Open Source Vulnerabilities girişimi, tlxbnhd, tldriver, mxdriver, img-to-native, native-runner ve cdn-img-fetch adlı altı kötü amaçlı paket için uyarılar yayımladı. Ancak cdn-img-fetch için yayımlanan uyarı, bu paketin dört kötü amaçlı sürümünden yalnızca ikisini kapsıyor. Bu durum, yükleme kayıtları incelenirken yalnızca bu uyarıya güvenilmesini sınırlıyor.
Checkmarx, kötü amaçlı paketlerin hiçbirinin meşru veya yaygın olarak kullanılan paketlerin bağımlılığı olmadığını belirtiyor. Bu nedenle maruz kalma alanı, bu adları doğrudan yükleyen sistemlerle sınırlı. Şirket ayrıca belirli bir coğrafi veya kurumsal hedefleme tespit etmedi; hırsızlık yapan paketi yükleyen herkes hedef hâline gelebilir.
Bu kampanya, özellikle yük kurulum sırasında veya yükleme anında çalıştırıldığında ya da indirme sessizce başarısız olduğunda, kurulum sürecinin tamamlanmasının paketin güvenli olduğunu kanıtlamadığını gösteriyor. Etkilenen ekipler için en önemli adım, bu adların bağımlılık dosyalarında, NPM kayıtlarında ve Windows ortamlarında bulunup bulunmadığını doğrulamak. Ayrıca bazı paketlerin kaldırılmasının veya bir uyarının yayımlanmasının tüm kötü amaçlı sürümleri kapsamayabileceği unutulmamalı.