Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 08 oktober 2026 om 09:58 | person_outline 28 🙂

    MALFEX-malwarecampagne richt zich op Windows-ontwikkelaars met geavanceerde tools voor datadiefstal en toegang op afstand.

    Afbeelding is gegenereerd.
Een langlopende malwarecampagne, aangeduid als MALFEX, is ontdekt die zich specifiek richt op Windows-ontwikkelaars. De campagne maakt gebruik van acht kwaadaardige npm-pakketten, verspreid via drie verschillende distributiepaden, om toegang op afstand, datadiefstal en verborgen downloaders te faciliteren. Sinds augustus 2023 zijn er 40.767 downloads van deze pakketten geregistreerd, waarvan 3.017 alleen al in de week voorafgaand aan 1 oktober 2026. Op die datum waren drie van de kwaadaardige pakketten nog steeds installeerbaar, waarvan twee zonder de juiste malware-adviezen en één met onvolledige dekking. De naam MALFEX is terug te vinden in uitgeversaccounts, repositorygegevens en pakketdocumentatie.

Een van de distributiepaden maakt gebruik van verborgen scripts die voor of na de installatie van drie pakketten worden uitgevoerd. Deze scripts downloaden vervolgens een bestand dat wordt gepresenteerd als een PNG-afbeelding, maar in werkelijkheid een Microsoft IExpress-archief is. Dit archief bevat een ondertekende AutoIt-interpreter die een versleuteld script uitvoert. Hoewel de interpreter zelf legitieme software is, vestigt de hash ervan geen infectie buiten de context van deze campagne.

Een tweede distributiepad maakt gebruik van een Windows-uitvoerbaar bestand vermomd als PNG, met daarin verborgen, versleutelde programma-informatie. Na een reeks decodeerstappen, waaronder XOR, RC4 en LZNT1-compressie, wordt de Overlord RAT onthuld. Deze RAT is in staat tot schermopname, toetsaanslagregistratie, klembordverzameling, het zoeken naar bestanden, het uitvoeren van externe commando's en het bieden van een verborgen desktop. De loader van de RAT creëert een geplande taak die elke vijf minuten wordt uitgevoerd en een startdatum van 2020 heeft. Hoewel de RAT serveradressen kan verkrijgen uit versleutelde Solana-transactiememo's, was er in de geanalyseerde sample geen geconfigureerd Solana-adres of serverlijst aanwezig, en werd er geen command-and-control-verkeer waargenomen.

Het derde distributiepad verbergt een downloader in een ASCII-kunstpakket. Een specifieke lettertypewaarde triggert de download, terwijl lange reeksen spaties de kwaadaardige code buiten het zichtbare editorvenster verbergen.

De movinlike-stealer is ontworpen om Discord-tokens, browsercookies, opgeslagen wachtwoorden, Telegram-sessies en cryptovaluta-portemonnees te stelen. De stealer modificeert Discord-opstartscripts, verzamelt accountgegevens en stuurt gestolen bestanden in gecomprimeerde delen naar een Discord webhook. Gezien de herbouwbaarheid van de stealer, wordt aanbevolen om hashcontroles te koppelen aan bestands-, taak- en netwerkbewijs.

In totaal zijn er twaalf pakketten toegeschreven aan één operator, waarbij vier schone pakketten als dekmantel werden gebruikt. Checkmarx heeft de campagne op 5 oktober 2026 geïdentificeerd.

Ontwikkelaars wordt geadviseerd om hun afhankelijkheidsbomen, lockfiles, pakketcaches en Windows-endpoints te controleren. Securityteams dienen ook accountactiviteit te beoordelen en kwaadaardige kopieën uit interne repositories te verwijderen voordat getroffen afhankelijkheden opnieuw worden geïnstalleerd.

Indien een getroffen pakket is geïnstalleerd, is het essentieel om de betreffende host te isoleren, bewijs te bewaren, persistentie te verwijderen en blootgestelde wachtwoorden te wijzigen vanaf een schoon systeem. Telegram-sessies moeten worden beëindigd en blootgestelde cryptovalutafondsen moeten naar nieuwe portemonnees worden verplaatst. Het louter verwijderen van de pakketten is onvoldoende om gestolen sessies of geïnstalleerde malware ongedaan te maken.

Alle acht kwaadaardige pakketten en hun specifieke downloadpaden moeten worden geblokkeerd. Het is echter van belang om gedeelde hostingdiensten niet groothandels te blokkeren. De Unit 42 npm-dreigingslandschapanalyse biedt verdere context over deze supply-chain risico's.
 
Facts

1. Een langlopende npm-malwarecampagne, genaamd MALFEX, richt zich op Windows-ontwikkelaars met tools voor toegang op afstand, datadiefstal en verborgen downloaders. Deze campagne maakt gebruik van acht kwaadaardige pakketten en drie aparte distributiepaden. De operator heeft sinds augustus 2023 pakketten gepubliceerd. Tussen augustus 2023 en 1 oktober 2026 zijn er 40.767 downloads geregistreerd voor de acht kwaadaardige pakketten, waarvan 3.017 in de week voorafgaand aan 1 oktober 2026. Drie kwaadaardige pakketten bleven installeerbaar in de snapshot van Checkmarx op 1 oktober 2026. Twee van deze misten malware-adviezen, terwijl een ander advies slechts twee van de vier kwaadaardige versies dekte. De naam MALFEX verscheen in uitgeversaccounts, repositorygegevens en pakketdocumentatie.
2. De aanval maakt gebruik van specifieke distributiepaden. Eén pad maakt gebruik van drie pakketten die verborgen scripts uitvoeren voor of na installatie. Deze scripts halen een bestand op dat als image/png wordt aangeboden, slaan het op als een Windows-uitvoerbaar bestand en starten het. Ondanks het label 'afbeelding' is de download een Microsoft IExpress-archief in plaats van een normale PNG. Binnen het archief voert een ondertekende AutoIt-interpreter een versleuteld script uit. De ondertekende AutoIt-interpreter is legitieme software; de hash ervan alleen vestigt geen infectie buiten de context van deze campagne.
3. Een ander distributiepad maakt gebruik van een Windows-uitvoerbaar bestand vermomd als PNG en een versleuteld programma verborgen na echte afbeeldingsgegevens. Verschillende decodeerstappen, waaronder XOR, RC4 en LZNT1-compressie, onthullen Overlord RAT. Overlord RAT ondersteunt schermopname, toetsaanslagregistratie, klembordverzameling, bestand zoeken, externe commando's en een verborgen desktop. De loader van de RAT creëert een geplande taak die elke vijf minuten wordt uitgevoerd en een gedateerde startdatum van 2020 heeft. De RAT kan serveradressen verkrijgen uit versleutelde Solana-transactiememo's, maar de geanalyseerde sample had geen geconfigureerd Solana-adres of serverlijst, en er werd geen command-and-control-verkeer waargenomen.
4. Een derde distributiepad verbergt een downloader in een ASCII-kunstpakket. Een specifieke lettertypewaarde activeert de download, terwijl lange reeksen spaties kwaadaardige code voorbij het zichtbare editorvenster duwen.
5. De movinlike-stealer is gericht op Discord-tokens, browsercookies en opgeslagen wachtwoorden, Telegram-sessies en cryptovaluta-portemonnees. De stealer wijzigt Discord-opstartscripts, verzamelt accountgegevens en stuurt gestolen bestanden in gecomprimeerde brokken naar een Discord webhook. movinlike kan gemakkelijk opnieuw worden gebouwd, dus verdedigers moeten hashcontroles koppelen aan bestands-, taak- en netwerkbewijs.
6. Twaalf pakketten werden gekoppeld aan wat lijkt op één operator, waarbij vier schone pakketten als dekmantel werden gebruikt. De versiebereiken worden expliciet geïdentificeerd als kwaadaardig; Checkmarx stelt dat function-flag@2.3.4 niet kwaadaardig is. Checkmarx's payload-versietabel gebruikt hxxp[:] in plaats van hxxps[:] voor de twee paden naar 45.89.30.194, het pad 191.96.81.101 en 51.137.158.178/download.
7. Onderzoekers van Checkmarx identificeerden de campagne op 5 oktober 2026.
8. Ontwikkelaars wordt geadviseerd om afhankelijkheidsbomen, lockfiles, pakketcaches en Windows-endpoints te inspecteren. Securityteams dienen ook accountactiviteit te beoordelen en kwaadaardige kopieën uit interne repositories te verwijderen voordat ontwikkelaars getroffen afhankelijkheden opnieuw installeren.
9. Indien een getroffen pakket is geïnstalleerd, dient de host te worden geïsoleerd, bewijs te worden bewaard, persistentie te worden verwijderd en blootgestelde wachtwoorden moeten vanaf een schoon systeem worden gewijzigd. Telegram-sessies moeten worden beëindigd en blootgestelde cryptovalutafondsen moeten naar nieuwe portemonnees worden verplaatst. Het verwijderen van pakketten alleen ongedaan maken van gestolen sessies of geïnstalleerde malware niet.
10. Alle acht kwaadaardige pakketten en hun specifieke downloadpaden moeten worden geblokkeerd, zonder echter gedeelde hostingdiensten groothandels te blokkeren.
11. De Unit 42 npm-dreigingslandschapanalyse biedt bredere context voor deze supply-chain risico's.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX