Detalle de la noticia

Malware

Ocho paquetes maliciosos de npm, descargados 40 767 veces, distribuyen el RAT Overlord y un programa de robo de datos

Fuente: The Hacker News Publicado: 07/10/2026 · 17:43 UTC
Compartir:
Malware Ocho paquetes maliciosos de npm, descargados 40 767 veces, distribuyen el RAT Overlord y un programa de robo de datos
Imagen: The Hacker News

In­ves­ti­ga­do­res de ci­ber­se­gu­ri­dad han ex­pues­to una cam­pa­ña pro­lon­ga­da de soft­wa­re ma­li­cio­so en la ca­de­na de su­mi­nis­tro de npm, la cual dis­tri­bu­ye tro­ya­nos de ac­ce­so re­mo­to y la­dro­nes de in­for­ma­ción hacia equi­pos afec­ta­dos. Dicha cam­pa­ña ha sido iden­ti­fi­ca­da bajo el nom­bre en có­di­go MALFEX por parte de Check­marx y Cloud­SEK, y se atri­bu­ye a un único ata­can­te res­pon­sa­ble de haber lan­za­do una do­ce­na de pa­que­tes desde agos­to de 2023, de los cua­les ocho han sido iden­ti­fi­ca­dos como ma­li­cio­sos.

Los ata­ques bus­can com­pro­me­ter sis­te­mas ope­ra­ti­vos Win­dows em­plean­do tres vías dis­tin­tas. Estas in­clu­yen un car­ga­dor para el RAT de có­di­go abier­to lla­ma­do Over­lord —el cual se apoya en tran­sac­cio­nes de So­la­na para ha­llar su di­rec­ción de co­man­do y con­trol—, una ca­de­na que ins­ta­la un la­drón de Node.js di­ri­gi­do a na­ve­ga­do­res, mo­ne­de­ros de crip­to­mo­ne­das, Dis­cord y Te­le­gram, ade­más de un des­car­ga­dor. Entre los pa­que­tes pe­li­gro­sos de­tec­ta­dos se en­cuen­tran "tlxbnhd", "tl­dri­ver", "mx­dri­ver", "img-to-na­ti­ve", "na­ti­ve-run­ner", junto con "fun­ction-flag", "fun­ction-color" y "cdn-img-fetch", los cua­les per­ma­ne­cen ac­ti­vos.

En total, estos ele­men­tos acu­mu­lan de­ce­nas de miles de des­car­gas, sien­do "fun­ction-flag" el res­pon­sa­ble de la gran ma­yo­ría de ellas tras haber sido pu­bli­ca­do ini­cial­men­te y ac­tua­li­za­do en fe­chas pos­te­rio­res. Las des­crip­cio­nes de estos pro­yec­tos in­clu­yen men­sa­jes en por­tu­gués que men­cio­nan al equi­po Mal­fex y a un pro­pie­ta­rio lla­ma­do Mu­ri­za­da, mien­tras que di­ver­sos in­di­cios re­ca­ba­dos por los in­ves­ti­ga­do­res apun­tan a que el ope­ra­dor se en­cuen­tra en un es­pa­cio lin­güís­ti­co de habla por­tu­gue­sa, aun­que la dis­tri­bu­ción y el di­rec­cio­na­mien­to se­cun­da­rio ope­ran de ma­ne­ra glo­bal y opor­tu­nis­ta.