Pesquisadores em cibersegurança divulgaram detalhes de uma campanha de malware na cadeia de fornecimento do npm, ativa há anos e responsável por distribuir infostealers e trojans de acesso remoto (RATs) em sistemas comprometidos.
Batizada de MALFEX pela CloudSEK e pela Checkmarx, a campanha é atribuída a um único threat actor. Desde agosto de 2023, ele teria publicado 12 pacotes, oito dos quais foram identificados como maliciosos.
O ataque foi projetado para infectar sistemas Windows por três caminhos distintos:
- Um loader do Overlord, um RAT de código aberto escrito em Go que usa transações da Solana para obter o endereço do servidor de command and control (C2).
- Uma cadeia que instala o movinlike, um infostealer escrito em Node.js que tem como alvos o Discord, navegadores, o Telegram e carteiras de criptomoedas.
- Um downloader.
A lista de pacotes maliciosos identificados inclui:
- tlxbnhd
- tldriver
- mxdriver
- img-to-native
- native-runner
- function-flag, ainda disponível
- function-color, ainda disponível
- cdn-img-fetch, ainda disponível
Somados, os pacotes foram baixados 40.767 vezes. Desse total, 37.419 downloads correspondem ao function-flag, o principal responsável pela atividade. O pacote foi publicado pela primeira vez em julho de 2024. Sua versão mais recente foi lançada em 4 de agosto de 2025.
A descrição do pacote no npm traz uma mensagem de boas-vindas em português: “Este projeto foi criado com muito amor e dedicação pela equipe Malfex, cujo proprietário é Murizada.”
Três pacotes, tlxbnhd, tldriver e mxdriver, atuam como loaders do RAT Overlord. O código malicioso é acionado por hooks do ciclo de vida, que baixam e executam um arquivo executável para Windows.
Outro grupo de pacotes npm, incluindo o img-to-native, depende do cdn-img-fetch para obter e executar um arquivo executável escrito em Go. Em seguida, esse arquivo baixa um infostealer em Node.js capaz de coletar dados confidenciais.
O pacote function-flag contém um hook postinstall que executa um payload em JavaScript para baixar outro payload de um servidor remoto. Cada versão do pacote foi identificada distribuindo o payload a partir de um local diferente. O function-color não inclui um payload próprio, mas lista o function-flag como dependência.
“Na versão 1.7.3, a mais recente, o script postinstall executa o example.js, que chama a função de arte ASCII do pacote usando a fonte Bloody”, afirmou a Checkmarx. “Esse valor de fonte aciona uma rotina oculta que baixa o node.exe de cdnzona.discloud.app, um servidor de um serviço brasileiro de hospedagem de aplicações, salva o arquivo em %APPDATA%\node.exe e o executa com a janela oculta.”
O RAT Overlord também foi observado em outras duas campanhas desde julho de 2026. Uma delas explorou falhas no WordPress, identificadas como
CVE-2026-63030
e
CVE-2026-60137
e associadas ao nome wp2shell. A outra teve como alvo o macOS e usou um instalador falso do Zoom para distribuir o RAT. Essa campanha apresenta semelhanças táticas com as atividades de um grupo de ameaças suspeito de ter ligação com a Coreia do Norte, chamado UNK_DeadDrop.
“O operador fala português, os commits no Git têm fuso horário -0300, a descrição de um repositório está em português e o nome de exibição e o e-mail no GitHub indicam um identificador brasileiro em comum”, afirmou a CloudSEK. “Nada disso significa que a campanha tenha o Brasil como alvo. É apenas um indício sobre o espaço linguístico do próprio operador, e nada além disso. A distribuição ocorre pelo npm e pelo Discord, plataformas globais, e os alvos da segunda etapa são escolhidos de forma oportunista.”
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...