Tám gói npm độc hại với hơn 40.000 lượt tải xuống phát tán Overlord RAT và Stealer

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch mã độc chuỗi cung ứng npm kéo dài mang tên MALFEX, chuyên phát tán phần mềm đánh cắp thông tin và trojan truy cập từ xa (RAT) đến các máy chủ bị xâm nhập thông qua hơn 40.000 lượt tải xuống.
npm supply chain malware

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch mã độc chuỗi cung ứng npm kéo dài, chuyên phát tán các trình đánh cắp thông tin (information stealers) và trojan truy cập từ xa (RAT) tới các máy chủ bị xâm nhập.

Chiến dịch này đã được CloudSEK và Checkmarx đặt tên mã là MALFEX. Hoạt động này được đánh giá là tác phẩm của một tác nhân đe dọa đơn độc, người dường như đã xuất bản 12 gói kể từ tháng 8 năm 2023, trong đó 8 gói đã bị gắn cờ là độc hại.

Các con đường lây nhiễm chính

Cuộc tấn công được thiết kế để lây nhiễm các hệ thống Windows thông qua ba con đường riêng biệt:

  • Một loader cho Overlord, một RAT mã nguồn mở được viết bằng Go, sử dụng các giao dịch Solana để trích xuất địa chỉ command-and-control (C2).
  • Một chuỗi cài đặt movinlike, một trình đánh cắp dữ liệu Node.js nhắm mục tiêu vào Discord, trình duyệt, Telegram và ví tiền điện tử.
  • Một trình tải xuống (downloader).

Danh sách các gói npm độc hại

Dưới đây là danh sách các gói độc hại đã được xác định:

  • tlxbnhd
  • tldriver
  • mxdriver
  • img-to-native
  • native-runner
  • function-flag (Vẫn đang hoạt động)
  • function-color (Vẫn đang hoạt động)
  • cdn-img-fetch (Vẫn đang hoạt động)

Tổng cộng, các gói này đã được tải xuống 40.767 lần. Trong đó, 37.419 lượt tải xuống thuộc về "function-flag", khiến nó trở thành động lực lớn nhất của hoạt động này. Gói này được xuất bản lần đầu vào tháng 7 năm 2024 và phiên bản mới nhất được phát hành vào ngày 4 tháng 8 năm 2025.

Mô tả dự án cho gói npm có một thông điệp chào mừng bằng tiếng Bồ Đào Nha: "Dự án này được tạo ra với rất nhiều tình yêu và sự tận tâm bởi đội ngũ Malfex, chủ sở hữu là Murizada."
Phân tích mã độc MALFEX

Cơ chế hoạt động kỹ thuật

Ba gói "tlxbnhd", "tldriver" và "mxdriver" hoạt động như các loader cho Overlord RAT, với mã độc được kích hoạt thông qua các lifecycle hooks để tải xuống và thực thi một tệp tin Windows.

Một nhóm gói npm thứ hai, chẳng hạn như "img-to-native", yêu cầu "cdn-img-fetch" để truy xuất và thực thi một tệp Go, sau đó tệp này sẽ tải một trình đánh cắp Node.js có khả năng thu thập dữ liệu nhạy cảm.

Trong gói "function-flag", có một postinstall hook chạy payload JavaScript để tải xuống một payload từ máy chủ từ xa. Mỗi phiên bản của gói đã được tìm thấy cung cấp payload từ một vị trí khác nhau. Gói "function-color" không nhúng payload của riêng mình nhưng liệt kê "function-flag" là một phần phụ thuộc (dependency).

"Trong phiên bản 1.7.3, kịch bản postinstall chạy example.js, kịch bản này gọi hàm nghệ thuật ASCII của gói với phông chữ Bloody," Checkmarx cho biết. "Giá trị phông chữ đó kích hoạt một quy trình ẩn tải xuống node.exe từ cdnzona.discloud.app, một máy chủ trên dịch vụ lưu trữ ứng dụng của Brazil, lưu nó vào %APPDATA%\node.exe và chạy ẩn."

Liên kết với các chiến dịch khác

Đáng chú ý, Overlord RAT đã được quan sát thấy trong hai chiến dịch khác kể từ tháng 7 năm 2026: một chiến dịch liên quan đến việc khai thác các lỗ hổng WordPress (CVE-2026-63030 và CVE-2026-60137, còn gọi là wp2shell) và một chiến dịch trên macOS sử dụng trình cài đặt Zoom giả mạo để triển khai RAT. Chiến dịch Zoom giả mạo có những điểm tương đồng về kỹ thuật với một nhóm đe dọa nghi ngờ có liên quan đến Triều Tiên mang tên UNK_DeadDrop.

CloudSEK nhận định: "Người điều hành nói tiếng Bồ Đào Nha, các lần commit git nằm ở múi giờ -0300, mô tả kho lưu trữ bằng tiếng Bồ Đào Nha và tên hiển thị GitHub cùng email cung cấp một tên người dùng phổ biến tại Brazil. Tuy nhiên, điều này chỉ cho thấy không gian ngôn ngữ của kẻ tấn công chứ không khẳng định chiến dịch nhắm mục tiêu vào Brazil. Việc phân phối qua npm và Discord mang tính toàn cầu; việc nhắm mục tiêu ở giai đoạn hai là mang tính cơ hội."