Кампания MALFEX распространяет вредоносное ПО через npm-пакеты

Кампания MALFEX в цепочке поставок npm связана с одним оператором, активным с августа 2023 года. Он опубликовал 12 связанных пакетов, восемь из них оказались вредоносными; общее число загрузок составило 40 767. По состоянию на 29 сентября 2026 года пакеты function-flag, function-color и cdn-img-fetch оставались доступными для установки. Бюллетени охватывали их не полностью: для первых двух пакетов бюллетеней не было, а бюллетень для cdn-img-fetch относился только к версиям 1.0.0 и 1.0.1, но не к вредоносным версиям 1.0.2 и 1.0.3.

Один из трёх способов доставки полезной нагрузки для Windows используют пакеты tlxbnhd, tldriver и mxdriver. Их обфусцированные скрипты установки npm загружают исполняемые файлы Windows, запускают их и удаляют файлы. Полезная нагрузка представляет собой архив IExpress с зашифрованным скриптом AutoIt. Скрипт извлекает Overlord RAT и внедряет его в TapiUnattend.exe с помощью внедрения в пустой процесс и подмены родительского процесса.

Overlord поддерживает захват экрана, регистрацию нажатий клавиш, сбор содержимого буфера обмена, поиск файлов, удалённые оболочки и скрытый доступ к рабочему столу. Он может получать зашифрованные адреса C2-серверов из заметок транзакций Solana. Для закрепления вредоносная программа использует запланированную задачу и замаскированную директорию поставщика.

Другой способ доставки полезной нагрузки связан с цепочкой стиллера, в которой фигурируют пакеты cdn-img-fetch, img-to-native и изъятый native-runner. При загрузке пакеты получают PNG-файл с прикреплённым зашифрованным исполняемым файлом. Код расшифровывает полезную нагрузку ключом malfexteam2027, сохраняет её под именем node_runtime_helper.exe и загружает setup.exe. Это стиллер на базе Node.js, упакованный для Windows и известный как movinlike.

Movinlike нацелен на клиенты Discord, учётные данные и файлы cookie браузеров, сессии Telegram и криптовалютные кошельки. Он архивирует похищенные данные, делит их на блоки по 25 МБ и отправляет через вебхук Discord.

Третий способ связан с пакетом function-flag, в котором скрыт загрузчик. Он активируется при установке, если используется определённое значение шрифта. Вредоносные версии пакета получают полезную нагрузку с вращающихся хостов, сохраняют её как node.exe или файл с похожим именем в каталоге %APPDATA%, а затем запускают в скрытых окнах. Пакет function-color устанавливает function-flag как зависимость.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных