1. Een langlopende npm-malwarecampagne, genaamd MALFEX, richt zich op Windows-ontwikkelaars met tools voor toegang op afstand, datadiefstal en verborgen downloaders. Deze campagne maakt gebruik van acht kwaadaardige pakketten en drie aparte distributiepaden. De operator heeft sinds augustus 2023 pakketten gepubliceerd. Tussen augustus 2023 en 1 oktober 2026 zijn er 40.767 downloads geregistreerd voor de acht kwaadaardige pakketten, waarvan 3.017 in de week voorafgaand aan 1 oktober 2026. Drie kwaadaardige pakketten bleven installeerbaar in de snapshot van Checkmarx op 1 oktober 2026. Twee van deze misten malware-adviezen, terwijl een ander advies slechts twee van de vier kwaadaardige versies dekte. De naam MALFEX verscheen in uitgeversaccounts, repositorygegevens en pakketdocumentatie.
2. De aanval maakt gebruik van specifieke distributiepaden. Eén pad maakt gebruik van drie pakketten die verborgen scripts uitvoeren voor of na installatie. Deze scripts halen een bestand op dat als image/png wordt aangeboden, slaan het op als een Windows-uitvoerbaar bestand en starten het. Ondanks het label 'afbeelding' is de download een Microsoft IExpress-archief in plaats van een normale PNG. Binnen het archief voert een ondertekende AutoIt-interpreter een versleuteld script uit. De ondertekende AutoIt-interpreter is legitieme software; de hash ervan alleen vestigt geen infectie buiten de context van deze campagne.
3. Een ander distributiepad maakt gebruik van een Windows-uitvoerbaar bestand vermomd als PNG en een versleuteld programma verborgen na echte afbeeldingsgegevens. Verschillende decodeerstappen, waaronder XOR, RC4 en LZNT1-compressie, onthullen Overlord RAT. Overlord RAT ondersteunt schermopname, toetsaanslagregistratie, klembordverzameling, bestand zoeken, externe commando's en een verborgen desktop. De loader van de RAT creëert een geplande taak die elke vijf minuten wordt uitgevoerd en een gedateerde startdatum van 2020 heeft. De RAT kan serveradressen verkrijgen uit versleutelde Solana-transactiememo's, maar de geanalyseerde sample had geen geconfigureerd Solana-adres of serverlijst, en er werd geen command-and-control-verkeer waargenomen.
4. Een derde distributiepad verbergt een downloader in een ASCII-kunstpakket. Een specifieke lettertypewaarde activeert de download, terwijl lange reeksen spaties kwaadaardige code voorbij het zichtbare editorvenster duwen.
5. De movinlike-stealer is gericht op Discord-tokens, browsercookies en opgeslagen wachtwoorden, Telegram-sessies en cryptovaluta-portemonnees. De stealer wijzigt Discord-opstartscripts, verzamelt accountgegevens en stuurt gestolen bestanden in gecomprimeerde brokken naar een Discord webhook. movinlike kan gemakkelijk opnieuw worden gebouwd, dus verdedigers moeten hashcontroles koppelen aan bestands-, taak- en netwerkbewijs.
6. Twaalf pakketten werden gekoppeld aan wat lijkt op één operator, waarbij vier schone pakketten als dekmantel werden gebruikt. De versiebereiken worden expliciet geïdentificeerd als kwaadaardig; Checkmarx stelt dat function-flag@2.3.4 niet kwaadaardig is. Checkmarx's payload-versietabel gebruikt hxxp[:] in plaats van hxxps[:] voor de twee paden naar 45.89.30.194, het pad 191.96.81.101 en 51.137.158.178/download.
7. Onderzoekers van Checkmarx identificeerden de campagne op 5 oktober 2026.
8. Ontwikkelaars wordt geadviseerd om afhankelijkheidsbomen, lockfiles, pakketcaches en Windows-endpoints te inspecteren. Securityteams dienen ook accountactiviteit te beoordelen en kwaadaardige kopieën uit interne repositories te verwijderen voordat ontwikkelaars getroffen afhankelijkheden opnieuw installeren.
9. Indien een getroffen pakket is geïnstalleerd, dient de host te worden geïsoleerd, bewijs te worden bewaard, persistentie te worden verwijderd en blootgestelde wachtwoorden moeten vanaf een schoon systeem worden gewijzigd. Telegram-sessies moeten worden beëindigd en blootgestelde cryptovalutafondsen moeten naar nieuwe portemonnees worden verplaatst. Het verwijderen van pakketten alleen ongedaan maken van gestolen sessies of geïnstalleerde malware niet.
10. Alle acht kwaadaardige pakketten en hun specifieke downloadpaden moeten worden geblokkeerd, zonder echter gedeelde hostingdiensten groothandels te blokkeren.
11. De Unit 42 npm-dreigingslandschapanalyse biedt bredere context voor deze supply-chain risico's.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!