Voltar

Campanha MALFEX no npm distribui malware multifacetado com RAT e ladrão de dados

Aprofundamento CEVIU

Aprofundamento

A campanha MALFEX representa um ataque multifacetado à cadeia de suprimentos do npm, demonstrando a persistência e a evolução das táticas de adversários em ambientes de desenvolvimento. Conduzida por um único operador desde agosto de 2023, a campanha utiliza oito pacotes maliciosos para atingir sistemas Windows, empregando três vetores de ataque distintos. O primeiro é a distribuição de loaders para o Overlord RAT, um trojan de acesso remoto de código aberto, que se instala via scripts preinstall e postinstall, utilizando arquivos IExpress e injetando-se em processos legítimos do Windows. Sua persistência é garantida por tarefas agendadas, e o comando e controle (C2) pode ser configurado via blockchain Solana, tornando a infraestrutura de comunicação mais resiliente.

O segundo vetor envolve uma cadeia de infecção para o stealer movinlike, que opera sem hooks de instalação, executando-se quando o pacote é carregado. Este stealer, um executável Node.js empacotado para Windows, é capaz de exfiltrar uma gama alarmante de dados, incluindo tokens do Discord, credenciais de navegadores, sessões do Telegram e informações de carteiras de criptomoedas, enviando-os para um webhook do Discord. Por fim, o pacote function-flag atua como um downloader de longa duração, baixando e executando diversos payloads (como node.exe ou malfex.exe) através de rotinas ocultas em seu código. A sofisticação da campanha MALFEX, que mistura técnicas de ofuscação, criptografia (AES) e uso de serviços legítimos (como Discord e hosts de CDN), ecoa a complexidade vista em outras operações como a “Ghost campaign”, identificada pelo CEVIU News em março de 2026, e a campanha “PhantomRaven”, que também se focava em supply chain no npm em março de 2026.

Por que isso importa

A campanha MALFEX é um alerta crítico para a segurança do ecossistema de desenvolvimento, especialmente para quem trabalha com Node.js e npm. A tática de um único operador com múltiplas contas e um “branding” próprio demonstra um ator organizado e persistente. A complexidade dos vetores de ataque, que incluem RATs e stealers de dados sensíveis, representa um risco direto para a propriedade intelectual, credenciais de acesso e informações financeiras de desenvolvedores e suas organizações. A exploração da cadeia de suprimentos, como visto no ataque a desenvolvedores do Alibaba noticiado em julho de 2026, mostra que pacotes confiáveis podem ser comprometidos ou imitados, inserindo malware em projetos legítimos.

A situação é agravada pela ausência de alertas oficiais completos para alguns dos pacotes maliciosos ainda ativos, como function-flag e function-color. Isso significa que ferramentas de segurança baseadas apenas em feeds de vulnerabilidades podem não detectar essas ameaças, deixando sistemas expostos. A capacidade de exfiltrar dados sensíveis como tokens do Discord e chaves de carteiras de criptomoedas, combinada com a persistência em sistemas Windows por meio de tarefas agendadas e a evasão de detecção via C2 em blockchain, eleva o nível de periculosidade. Desenvolvedores e equipes de segurança precisam adotar uma postura proativa, auditando dependências e monitorando sistemas por artefatos de infecção, para mitigar os riscos dessa e de futuras campanhas similares.

Linha do tempo

  1. Início da atividade do operador MALFEX, publicando pacotes no npm.

  2. O pacote npm 'function-flag' se torna malicioso.

  3. Início da emissão de advisories para pacotes maliciosos da campanha MALFEX.

  4. Criação do webhook do Discord usado pelo stealer movinlike para exfiltração de dados.

  5. Três pacotes maliciosos (function-flag, function-color, cdn-img-fetch) permanecem instaláveis no npm.

  6. Publicação de advisory para cdn-img-fetch (MAL-2026-17320), cobrindo apenas algumas versões maliciosas.

  7. Estatísticas do npm registram mais de 40 mil downloads dos pacotes maliciosos da campanha.

  8. Publicação da notícia sobre a campanha MALFEX no npm e a distribuição de malware multifacetado.

Perguntas frequentes

O que é a campanha MALFEX e qual seu objetivo?

A campanha MALFEX é um ataque à cadeia de suprimentos do npm, orquestrada por um único ator. Seu objetivo principal é comprometer sistemas Windows através de pacotes npm maliciosos para distribuir malware, como o Overlord RAT, para controle remoto, e o stealer movinlike, para roubo massivo de dados sensíveis.

Quais são os principais tipos de malware distribuídos pela MALFEX?

A MALFEX distribui principalmente dois tipos de malware: o Overlord RAT (Remote Access Trojan), que permite controle remoto completo do sistema infectado, e o stealer movinlike, especializado em roubar dados como tokens do Discord, credenciais de navegadores, sessões do Telegram e informações de carteiras de criptomoedas.

Como a campanha MALFEX consegue evadir a detecção?

A campanha usa várias táticas de evasão, incluindo a execução de malware ao carregar o pacote (sem hooks de instalação), o uso de código oculto preenchido com espaços, persistência por tarefas agendadas retroativas, comunicação de comando e controle via blockchain Solana, e a publicação de pacotes sem advisories de segurança completos.

Quais pacotes npm ainda estão ativos e representam risco?

Até 29 de setembro de 2026, três pacotes maliciosos da campanha MALFEX permaneciam ativos e instaláveis no npm: function-flag, function-color e cdn-img-fetch. Os dois primeiros ainda não possuíam alertas oficiais de segurança abrangentes, ampliando o risco de infecção.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
07 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser