Campanha MALFEX no npm distribui malware multifacetado com RAT e ladrão de dados
Aprofundamento CEVIU
Aprofundamento
A campanha MALFEX representa um ataque multifacetado à cadeia de suprimentos do npm, demonstrando a persistência e a evolução das táticas de adversários em ambientes de desenvolvimento. Conduzida por um único operador desde agosto de 2023, a campanha utiliza oito pacotes maliciosos para atingir sistemas Windows, empregando três vetores de ataque distintos. O primeiro é a distribuição de loaders para o Overlord RAT, um trojan de acesso remoto de código aberto, que se instala via scripts preinstall e postinstall, utilizando arquivos IExpress e injetando-se em processos legítimos do Windows. Sua persistência é garantida por tarefas agendadas, e o comando e controle (C2) pode ser configurado via blockchain Solana, tornando a infraestrutura de comunicação mais resiliente.
O segundo vetor envolve uma cadeia de infecção para o stealer movinlike, que opera sem hooks de instalação, executando-se quando o pacote é carregado. Este stealer, um executável Node.js empacotado para Windows, é capaz de exfiltrar uma gama alarmante de dados, incluindo tokens do Discord, credenciais de navegadores, sessões do Telegram e informações de carteiras de criptomoedas, enviando-os para um webhook do Discord. Por fim, o pacote function-flag atua como um downloader de longa duração, baixando e executando diversos payloads (como node.exe ou malfex.exe) através de rotinas ocultas em seu código. A sofisticação da campanha MALFEX, que mistura técnicas de ofuscação, criptografia (AES) e uso de serviços legítimos (como Discord e hosts de CDN), ecoa a complexidade vista em outras operações como a “Ghost campaign”, identificada pelo CEVIU News em março de 2026, e a campanha “PhantomRaven”, que também se focava em supply chain no npm em março de 2026.
Por que isso importa
A campanha MALFEX é um alerta crítico para a segurança do ecossistema de desenvolvimento, especialmente para quem trabalha com Node.js e npm. A tática de um único operador com múltiplas contas e um “branding” próprio demonstra um ator organizado e persistente. A complexidade dos vetores de ataque, que incluem RATs e stealers de dados sensíveis, representa um risco direto para a propriedade intelectual, credenciais de acesso e informações financeiras de desenvolvedores e suas organizações. A exploração da cadeia de suprimentos, como visto no ataque a desenvolvedores do Alibaba noticiado em julho de 2026, mostra que pacotes confiáveis podem ser comprometidos ou imitados, inserindo malware em projetos legítimos.
A situação é agravada pela ausência de alertas oficiais completos para alguns dos pacotes maliciosos ainda ativos, como function-flag e function-color. Isso significa que ferramentas de segurança baseadas apenas em feeds de vulnerabilidades podem não detectar essas ameaças, deixando sistemas expostos. A capacidade de exfiltrar dados sensíveis como tokens do Discord e chaves de carteiras de criptomoedas, combinada com a persistência em sistemas Windows por meio de tarefas agendadas e a evasão de detecção via C2 em blockchain, eleva o nível de periculosidade. Desenvolvedores e equipes de segurança precisam adotar uma postura proativa, auditando dependências e monitorando sistemas por artefatos de infecção, para mitigar os riscos dessa e de futuras campanhas similares.
Linha do tempo
Início da atividade do operador MALFEX, publicando pacotes no npm.
O pacote npm 'function-flag' se torna malicioso.
Início da emissão de advisories para pacotes maliciosos da campanha MALFEX.
Criação do webhook do Discord usado pelo stealer movinlike para exfiltração de dados.
Três pacotes maliciosos (function-flag, function-color, cdn-img-fetch) permanecem instaláveis no npm.
Publicação de advisory para cdn-img-fetch (MAL-2026-17320), cobrindo apenas algumas versões maliciosas.
Estatísticas do npm registram mais de 40 mil downloads dos pacotes maliciosos da campanha.
Publicação da notícia sobre a campanha MALFEX no npm e a distribuição de malware multifacetado.
Perguntas frequentes
O que é a campanha MALFEX e qual seu objetivo?
A campanha MALFEX é um ataque à cadeia de suprimentos do npm, orquestrada por um único ator. Seu objetivo principal é comprometer sistemas Windows através de pacotes npm maliciosos para distribuir malware, como o Overlord RAT, para controle remoto, e o stealer movinlike, para roubo massivo de dados sensíveis.
Quais são os principais tipos de malware distribuídos pela MALFEX?
A MALFEX distribui principalmente dois tipos de malware: o Overlord RAT (Remote Access Trojan), que permite controle remoto completo do sistema infectado, e o stealer movinlike, especializado em roubar dados como tokens do Discord, credenciais de navegadores, sessões do Telegram e informações de carteiras de criptomoedas.
Como a campanha MALFEX consegue evadir a detecção?
A campanha usa várias táticas de evasão, incluindo a execução de malware ao carregar o pacote (sem hooks de instalação), o uso de código oculto preenchido com espaços, persistência por tarefas agendadas retroativas, comunicação de comando e controle via blockchain Solana, e a publicação de pacotes sem advisories de segurança completos.
Quais pacotes npm ainda estão ativos e representam risco?
Até 29 de setembro de 2026, três pacotes maliciosos da campanha MALFEX permaneciam ativos e instaláveis no npm: function-flag, function-color e cdn-img-fetch. Os dois primeiros ainda não possuíam alertas oficiais de segurança abrangentes, ampliando o risco de infecção.
Fontes
- checkmarx.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 07 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação
