Ocho paquetes maliciosos de npm, descargados 40 767 veces, distribuyen el RAT Overlord y un programa de robo de datos
Investigadores de ciberseguridad han expuesto una campaña prolongada de software malicioso en la cadena de suministro de npm, la cual distribuye troyanos de acceso remoto y ladrones de información hacia equipos afectados. Dicha campaña ha sido identificada bajo el nombre en código MALFEX por parte de Checkmarx y CloudSEK, y se atribuye a un único atacante responsable de haber lanzado una docena de paquetes desde agosto de 2023, de los cuales ocho han sido identificados como maliciosos.
Los ataques buscan comprometer sistemas operativos Windows empleando tres vías distintas. Estas incluyen un cargador para el RAT de código abierto llamado Overlord —el cual se apoya en transacciones de Solana para hallar su dirección de comando y control—, una cadena que instala un ladrón de Node.js dirigido a navegadores, monederos de criptomonedas, Discord y Telegram, además de un descargador. Entre los paquetes peligrosos detectados se encuentran "tlxbnhd", "tldriver", "mxdriver", "img-to-native", "native-runner", junto con "function-flag", "function-color" y "cdn-img-fetch", los cuales permanecen activos.
En total, estos elementos acumulan decenas de miles de descargas, siendo "function-flag" el responsable de la gran mayoría de ellas tras haber sido publicado inicialmente y actualizado en fechas posteriores. Las descripciones de estos proyectos incluyen mensajes en portugués que mencionan al equipo Malfex y a un propietario llamado Murizada, mientras que diversos indicios recabados por los investigadores apuntan a que el operador se encuentra en un espacio lingüístico de habla portuguesa, aunque la distribución y el direccionamiento secundario operan de manera global y oportunista.