Long-Running NPM Malware Campaign Accumulates 40,000 Downloads
Un análisis de Checkmarx revela una campaña maliciosa en la cadena de suministro de NPM que ha estado activa desde una fecha específica de dos mil veintitrés y que ya suma decenas de miles de descargas. Esta operación, conocida como MALFEX, se encarga de distribuir herramientas de acceso remoto y ladrones de información a través de varios paquetes publicados por el atacante.
Hasta el momento, la investigación ha identificado una docena de paquetes creados por el actor de amenazas, de los cuales una parte significativa resultó ser maliciosa y algunos continuaban disponibles para su instalación en el registro en fechas recientes. Entre ellos destaca un paquete en particular que acumula la gran mayoría de las descargas y que operaba sin alertas de seguridad que lo señalaran como malicioso, mientras que otros cuentan con avisos de vulnerabilidades de código abierto que en algunos casos no cubren todas sus versiones dañinas.
Los investigadores detectaron tres vías de entrega distintas que no comparten infraestructura, pero que se atribuyen al mismo responsable. La primera incluye cargadores que ejecutan scripts ofuscados durante la instalación para desplegar un troyano de acceso remoto con funciones de vigilancia y control, operativo principalmente en sistemas Windows. La segunda ruta ejecuta código al cargar el paquete para instalar un roba-información dirigido a diversas aplicaciones de mensajería, navegadores y carteras de criptomonedas.