Campaña de malware en NPM supera las 40.000 descargas

Checkmarx atribuye a la campaña MALFEX la publicación de ocho paquetes maliciosos en NPM desde agosto de 2023. Tres seguían instalables el 1 de octubre y distribuían Overlord RAT e infostealers.

Amenazas
Campaña de malware en NPM supera las 40.000 descargas

6 de octubre de 2026. Una campaña de suministro de software en NPM ha superado las 40.000 descargas mediante ocho paquetes maliciosos publicados durante varios años. Checkmarx ha denominado MALFEX a la operación, activa desde agosto de 2023 y vinculada a la distribución de Overlord RAT y ladrones de información.

El actor ha publicado 12 paquetes, ocho de ellos maliciosos. Cinco fueron retirados del registro, pero function-flag, function-color y cdn-img-fetch seguían instalables el 1 de octubre. Checkmarx destaca function-flag, malicioso desde julio de 2025, con más de 37.000 descargas y sin avisos que lo identificaran como tal. Se han publicado avisos OSV para seis paquetes: tlxbnhd, tldriver, mxdriver, img-to-native, native-runner y cdn-img-fetch; en este último, el aviso solo cubre dos de sus cuatro versiones maliciosas.

Checkmarx identificó tres vías de distribución independientes, sin infraestructura compartida entre ellas, aunque vinculadas al mismo actor. La primera utiliza cargadores de Overlord RAT y scripts ofuscados ejecutados durante npm install. Aunque los scripts pueden iniciarse en Windows, macOS y Linux, la carga útil solo funciona en Windows y permite capturas de pantalla, registro de pulsaciones, vigilancia de ventanas, acceso remoto al shell, búsqueda de archivos y un escritorio oculto.

La segunda vía ejecuta código al cargar el paquete para instalar el ladrón de información de Node.js movinlike. Este malware busca datos en ocho clientes de Discord, siete navegadores populares y carteras de criptomonedas. La tercera, la más prolongada, emplea un descargador diferente en cada versión maliciosa de function-flag para obtener la carga útil desde distintas ubicaciones. La instalación puede completarse aunque falle la descarga, mientras que en macOS y Linux la rutina falla silenciosamente, por lo que el impacto queda limitado a sistemas Windows.

Según Checkmarx, ningún paquete legítimo o ampliamente utilizado depende de los paquetes afectados, de modo que la exposición se limita a los sistemas que instalaron directamente esos nombres. La empresa tampoco observó una selección geográfica u organizativa: cualquier usuario que instale el ladrón se convierte en objetivo. Fuente: SecurityWeek.

Compartir

WhatsApp X Telegram Email