VMTech
Обсудить проект →

Восемь npm-пакетов доставляли Overlord RAT и стилер на Windows

Восемь npm-пакетов доставляли Overlord RAT и стилер на Windows

CloudSEK и Checkmarx обнаружили кампанию MALFEX в экосистеме npm: восемь вредоносных пакетов суммарно скачали 40 767 раз. На пакет function-flag пришлось 37 419 загрузок; он опубликован в июле 2024 года, а последняя версия вышла 4 августа 2025 года. Кампания доставляет на Windows загрузчик Overlord RAT, стилер movinlike и отдельный загрузчик.

По оценке исследователей, с августа 2023 года один оператор опубликовал 12 пакетов, восемь из которых признаны вредоносными. В списке указаны tlxbnhd, tldriver, mxdriver, img-to-native, native-runner, function-flag, function-color и cdn-img-fetch. Пакеты function-flag, function-color и cdn-img-fetch на момент исследования оставались доступными.

Как работают вредоносные зависимости

Пакеты tlxbnhd, tldriver и mxdriver используют lifecycle hooks. При установке они загружают и запускают исполняемый файл Windows, который служит загрузчиком Overlord RAT. Это открытый троян удалённого доступа на Go: он получает адрес управляющего сервера через транзакции Solana.

Другая ветка связана с img-to-native и cdn-img-fetch. Она получает и запускает Go-исполняемый файл, после чего загружает Node.js-стилер movinlike. Вредоносная программа нацелена на Discord, браузеры, Telegram и криптовалютные кошельки.

В function-flag исследователи нашли postinstall-хук, запускающий JavaScript для загрузки следующего компонента с удалённого сервера. Для разных версий пакета использовались разные адреса доставки, что затрудняет блокировку по одному домену.

Скрытый запуск в function-color

Сам function-color не содержит полезной нагрузки, но объявляет function-flag зависимостью. Checkmarx отмечает, что в версии 1.7.3 postinstall-скрипт запускает example.js и вызывает функцию ASCII-графики со шрифтом Bloody. Это значение активирует скрытую процедуру.

Процедура скачивает node.exe с cdnzona.discloud.app, сохраняет файл как %APPDATA%\node.exe и запускает его в скрытом окне. Далее процесс может использоваться для получения следующей стадии атаки. В описании function-flag также размещено приветствие на португальском языке от команды Malfex.

Контекст кампании и действия команд

Overlord RAT также замечали в двух кампаниях с июля 2026 года: при эксплуатации уязвимостей WordPress CVE-2026-63030 и CVE-2026-60137, известных как wp2shell, а также в macOS-цепочке с фальшивым установщиком Zoom. CloudSEK указывает на португалоязычные признаки в активности оператора, но подчёркивает, что это не доказывает нацеленность кампании на Бразилию.

Для бизнеса практический вывод состоит в контроле зависимостей до их включения в проекты и в проверке lifecycle- и postinstall-скриптов. Командам также стоит отслеживать неожиданный запуск node.exe из каталога %APPDATA% и не полагаться только на название или описание пакета в npm.

#cybersecurity#npmsecurity#supplychain#malware
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 07.10.2026
Instagram

Восемь npm-пакетов доставляли Overlord RAT и стилер на Windows

Открыть публикацию в Instagram ↗