八个恶意 npm 包被下载 40,767 次,投递 Overlord RAT 和窃密软件
- 浏览次数 315
- 喜欢 0
网络安全研究人员披露了一场持续已久的 npm 供应链恶意软件活动的细节,该活动向失陷主机推送信息窃取软件和远程访问木马(RAT)。
该活动由 CloudSEK 和 Checkmarx 代号命名为 MALFEX。该活动被评估为一名单独威胁行为者的作品,此人似乎自 2023 年 8 月以来发布了 12 个包,其中八个已被标记为恶意。
该攻击旨在通过三条独立途径感染 Windows 系统:
- 一个 Overlord 加载器——Overlord 是一个用 Go 编写的开源 RAT,使用 Solana 交易来提取命令与控制(C2)地址
- 一条安装 movinlike 的攻击链——movinlike 是一个针对 Discord、浏览器、Telegram 和加密货币钱包的 Node.js 窃密软件
- 一个下载器
已识别的恶意包列表如下:
- tlxbnhd
- tldriver
- mxdriver
- img-to-native
- native-runner
- function-flag(仍然存活)
- function-color(仍然存活)
- cdn-img-fetch(仍然存活)
总计,这些包被累计下载 40,767 次。其中,37,419 次下载对应 "function-flag",使其成为该活动最大的驱动因素。该包于 2024 年 7 月首次发布,最新版本于 2025 年 8 月 4 日发布。
该 npm 包的项目描述中有一段用葡萄牙语写的欢迎信息:"这个项目由 Malfex 团队怀着满满的爱与专注创建,团队所有者是 Murizada。"
其中三个包 "tlxbnhd"、"tldriver" 和 "mxdriver" 充当 Overlord RAT 加载器,恶意代码通过生命周期钩子触发,下载并运行一个 Windows 可执行文件。
第二个 npm 包子集(例如 "img-to-native")需要 "cdn-img-fetch" 来获取并执行一个 Go 可执行文件,该可执行文件随后获取一个能够收集敏感数据的 Node.js 窃密软件。
"function-flag" 中包含一个 postinstall 钩子,运行一个 JavaScript 载荷从远程服务器下载载荷。该包的每个版本都被发现从不同位置提供载荷。"function-color" 包本身不嵌入载荷,但将 "function-flag" 列为依赖项。
"在当前最新版本 1.7.3 中,postinstall 脚本运行 example.js,它以 Bloody 字体调用该包的 ASCII art 函数," Checkmarx 表示,"该字体值触发一个隐藏例程,从 cdnzona.discloud.app(巴西一家应用托管服务上的主机)下载 node.exe,将其保存到 %APPDATA%\node.exe,并在隐藏窗口的情况下运行它。"
有趣的是,自 2026 年 7 月以来,Overload RAT 已在另外两场活动中被观察到:一场涉及利用 WordPress 漏洞(CVE-2026-63030 和 CVE-2026-60137,又名 wp2shell),另一场是使用虚假 Zoom 安装程序部署该 RAT 的 macOS 活动。虚假 Zoom 安装程序活动与一个被称为 UNK_DeadDrop 的疑似朝鲜关联威胁集群存在战术上的重叠。
"操作者是葡萄牙语使用者,git 提交时区为 -0300,一个仓库描述是葡萄牙语,GitHub 显示名称和邮箱使用一个常见的巴西化名," CloudSEK 表示,"这些都不能证明该活动针对巴西。这只是对操作者自身语言空间的一种归因,仅此而已。投递渠道是 npm 和 Discord,两者都是全球性的;第二阶段的目标选择是机会主义的。"