Кампания MALFEX распространяет вредоносное ПО через npm-пакеты
Кампания MALFEX в цепочке поставок npm связана с одним оператором, активным с августа 2023 года. Он опубликовал 12 связанных пакетов, восемь из них оказались вредоносными; общее число загрузок составило 40 767. По состоянию на 29 сентября 2026 года пакеты function-flag, function-color и cdn-img-fetch оставались доступными для установки. Бюллетени охватывали их не полностью: для первых двух пакетов бюллетеней не было, а бюллетень для cdn-img-fetch относился только к версиям 1.0.0 и 1.0.1, но не к вредоносным версиям 1.0.2 и 1.0.3.
Один из трёх способов доставки полезной нагрузки для Windows используют пакеты tlxbnhd, tldriver и mxdriver. Их обфусцированные скрипты установки npm загружают исполняемые файлы Windows, запускают их и удаляют файлы. Полезная нагрузка представляет собой архив IExpress с зашифрованным скриптом AutoIt. Скрипт извлекает Overlord RAT и внедряет его в TapiUnattend.exe с помощью внедрения в пустой процесс и подмены родительского процесса.
Overlord поддерживает захват экрана, регистрацию нажатий клавиш, сбор содержимого буфера обмена, поиск файлов, удалённые оболочки и скрытый доступ к рабочему столу. Он может получать зашифрованные адреса C2-серверов из заметок транзакций Solana. Для закрепления вредоносная программа использует запланированную задачу и замаскированную директорию поставщика.
Другой способ доставки полезной нагрузки связан с цепочкой стиллера, в которой фигурируют пакеты cdn-img-fetch, img-to-native и изъятый native-runner. При загрузке пакеты получают PNG-файл с прикреплённым зашифрованным исполняемым файлом. Код расшифровывает полезную нагрузку ключом malfexteam2027, сохраняет её под именем node_runtime_helper.exe и загружает setup.exe. Это стиллер на базе Node.js, упакованный для Windows и известный как movinlike.
Movinlike нацелен на клиенты Discord, учётные данные и файлы cookie браузеров, сессии Telegram и криптовалютные кошельки. Он архивирует похищенные данные, делит их на блоки по 25 МБ и отправляет через вебхук Discord.
Третий способ связан с пакетом function-flag, в котором скрыт загрузчик. Он активируется при установке, если используется определённое значение шрифта. Вредоносные версии пакета получают полезную нагрузку с вращающихся хостов, сохраняют её как node.exe или файл с похожим именем в каталоге %APPDATA%, а затем запускают в скрытых окнах. Пакет function-color устанавливает function-flag как зависимость.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



