Νέα κακόβουλα πακέτα npm, που διανέμονται στα πλαίσια της καμπάνιας MALFEX, έχουν συγκεντρώσει συνολικά 40.767 λήψεις και χρησιμοποιήθηκαν για τη διανομή του Overlord RAT καθώς και λογισμικού που κλέβει δεδομένα.

Η έρευνα των CloudSEK και Checkmarx συνδέει τουλάχιστον δώδεκα πακέτα με έναν χειριστή, εκ των οποίων οκτώ χαρακτηρίστηκαν κακόβουλα:
- tlxbnhd
- tldriver
- mxdriver
- img-to-native
- native-runner
- function-flag (Still live)
- function-color (Still live)
- cdn-img-fetch (Still live)
Η αναφορά του The Hacker News αναφέρει ότι το πακέτο function-flag συγκέντρωσε 37.419 λήψεις και εκτελεί κώδικα μέσω της διαδικασίας εγκατάστασης. Σύμφωνα με ρεπορτάζ του SecurityWeek που επικαλείται την Checkmarx, την 1η Οκτωβρίου τρία πακέτα παρέμεναν διαθέσιμα για εγκατάσταση· η καταγραφή αφορά εκείνη την ημερομηνία και δεν επιβεβαιώνει τη σημερινή κατάστασή τους.
Η υπόθεση έχει σημασία για τις ομάδες development, επειδή η εγκατάσταση μιας φαινομενικά χρήσιμης εξάρτησης μπορεί να ενεργοποιήσει κώδικα χωρίς πρόσθετη ενέργεια. Τέτοιες εξαρτήσεις μπορούν να εκτελέσουν ενέργειες πριν ο προγραμματιστής αντιληφθεί την παρουσία τους. Οι ερευνητές περιγράφουν τρεις διαφορετικές διαδρομές μόλυνσης και σημειώνουν ότι η δραστηριότητα εκτείνεται από τον Αύγουστο του 2023:
- Ένας loader για το Overlord, ένα RAT ανοιχτού κώδικα γραμμένο σε Go, το οποίο χρησιμοποιεί συναλλαγές Solana για την εξαγωγή της διεύθυνσης εντολών και ελέγχου (C2)
- Μια αλυσίδα που εγκαθιστά το movinlike, ένα κακόβουλο λογισμικό κλοπής δεδομένων (stealer) σε Node.js που στοχεύει το Discord, προγράμματα περιήγησης, το Telegram και πορτοφόλια κρυπτονομισμάτων, και
- Ένα πρόγραμμα λήψης (downloader)
Πώς λειτουργούν τα κακόβουλα πακέτα npm
Τα πακέτα tlxbnhd, tldriver και mxdriver αξιοποιούν lifecycle hooks του npm για να κατεβάσουν εκτελέσιμο αρχείο Windows. Το αρχείο παρουσιάζεται ως εικόνα, αλλά περιέχει αλυσίδα που καταλήγει στο Overlord, ένα εργαλείο απομακρυσμένης πρόσβασης γραμμένο στη Go.
Μια δεύτερη υποομάδα πακέτων npm, όπως το «img-to-native», απαιτεί το «cdn-img-fetch» για τη λήψη και την εκτέλεση ενός εκτελέσιμου αρχείου Go, το οποίο στη συνέχεια ανακτά ένα κακόβουλο πρόγραμμα κλοπής δεδομένων (stealer) σε Node.js, ικανό να υποκλέπτει ευαίσθητα δεδομένα.
Στο πακέτο «function-flag» περιλαμβάνεται μια εντολή post-install (postinstall hook) που εκτελεί ένα payload JavaScript, με σκοπό τη λήψη ενός payload από απομακρυσμένο διακομιστή. Διαπιστώθηκε ότι κάθε έκδοση του πακέτου παρέχει το payload από διαφορετική τοποθεσία. Το πακέτο «function-color» δεν ενσωματώνει δικό του payload, αλλά ορίζει το «function-flag» ως εξάρτηση.

Δείτε επίσης: Axios Supply Chain Attack: Κακόβουλες εκδόσεις διανέμουν RAT
Η έκταση της απειλής από τα κακόβουλα πακέτα npm
Το SecurityWeek, επικαλούμενο στοιχεία της Checkmarx, ανέφερε ότι τα function-flag, function-color και cdn-img-fetch παρέμεναν εγκαταστάσιμα την 1η Οκτωβρίου. Η CloudSEK αναφέρει ότι το function-flag εκτελούσε κακόβουλο κώδικα από τον Ιούλιο του 2025 χωρίς σχετική προειδοποίηση για περίπου δεκατέσσερις μήνες.
Ο αριθμός των λήψεων δεν ισοδυναμεί με ισάριθμες μολύνσεις. Δείχνει, ωστόσο, πόσο ευρεία ήταν η διάδοση των πακέτων πριν εντοπιστούν. Σύμφωνα με την Checkmarx, κανένα ευρέως χρησιμοποιούμενο νόμιμο πακέτο δεν εξαρτάται από τα συγκεκριμένα ονόματα· επομένως, ο κίνδυνος αφορά κυρίως έργα που τα πρόσθεσαν άμεσα ή μέσω άλλης εξάρτησης. Οι διαχειριστές που εντοπίζουν κακόβουλα πακέτα npm στα έργα τους χρειάζεται να ελέγξουν και τις έμμεσες εξαρτήσεις.
Οι αναλυτές αποδίδουν την καμπάνια σε έναν χειριστή, βάσει κοινών τεχνικών και στοιχείων που συνδέουν τα πακέτα με λογαριασμούς npm και αποθετήριο στο GitHub. Η απόδοση αυτή αποτελεί αξιολόγηση των ερευνητών και δεν τεκμηριώνει γεωγραφική στόχευση. Η Checkmarx περιγράφει τη διανομή ως ευρεία, χωρίς συγκεκριμένο κλάδο ή περιοχή-στόχο.

Δείτε επίσης: VS Code Tasks: Κλεμμένα npm και Go packages κατεβάζουν Python infostealer
Έλεγχος εξαρτήσεων και άμεση αντιμετώπιση
Η CloudSEK προτείνει να αποκλειστούν τα function-flag, cdn-img-fetch και function-color από νέες εγκαταστάσεις και να ελεγχθούν οι εξαρτήσεις κάθε έργου. Οι υπεύθυνοι ανάπτυξης μπορούν να εξετάσουν τα αρχεία κλειδώματος και το ιστορικό εγκαταστάσεων για να διαπιστώσουν αν κάποιο από τα ονόματα εμφανίστηκε άμεσα ή ως έμμεση εξάρτηση.
Σε συστήματα όπου τα πακέτα έχουν εγκατασταθεί, οι ομάδες ασφαλείας θα πρέπει να ελέγξουν για σενάρια εγκατάστασης που κατεβάζουν αρχεία από απομακρυσμένους διακομιστές, καθώς και για απρόσμενες διεργασίες AutoIt ή εκτελέσιμα σε προφίλ χρηστών. Η CloudSEK κατονομάζει επίσης ύποπτη προγραμματισμένη εργασία με την ένδειξη Maiden και προτείνει περιορισμό της εξερχόμενης κίνησης προς υποδομές που σχετίζονται με την καμπάνια.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η αφαίρεση ενός πακέτου από το μητρώο δεν αρκεί πάντα, αν παραμένουν ενεργές οι εξαρτήσεις του. Η CloudSEK συνιστά έλεγχο ολόκληρου του δικτύου εξαρτήσεων μετά από κάθε απόσυρση, ώστε να εντοπίζονται πακέτα που συνεχίζουν να διανέμουν payloads. Η επαλήθευση της προέλευσης κάθε εξάρτησης πριν από την εγκατάσταση περιορίζει ανάλογους κινδύνους.
Δείτε επίσης: SleeperGem: Επίθεση supply chain μέσω RubyGems

Η υπόθεση MALFEX υπενθυμίζει ότι ένα δημοφιλές μητρώο πακέτων δεν εγγυάται την ασφάλεια κάθε εξάρτησης. Οι ομάδες ανάπτυξης χρειάζεται να παρακολουθούν όχι μόνο τις ενημερώσεις, αλλά και τον κώδικα που εκτελείται κατά την εγκατάσταση, καθώς και τις σχέσεις μεταξύ άμεσων και έμμεσων πακέτων. Ο τακτικός έλεγχος των εξαρτήσεων παραμένει κρίσιμος απέναντι σε κακόβουλα πακέτα npm.
