📦 У реєстрі npm виявлено вісім шкідливих пакетів із понад 40 тисячами завантажень

Дослідники з кібербезпеки з компаній CloudSEK та Checkmarx розкрили деталі тривалої кампанії у ланцюгу постачання під назвою MALFEX. Зловмисники розмістили у відкритому реєстрі програмних бібліотек npm вісім шкідливих пакетів, які сумарно завантажили 40 767 разів. Основним джерелом поширення виявився модуль «function-flag», на який припала більшість завантажень.

Пакети розповсюджували троян віддаленого доступу Overlord RAT та програмне забезпечення для викрадення даних. Шкідливий код активувався під час встановлення пакетів, викрадаючи авторизаційні токени Discord, сесії Telegram, збережені паролі браузерів та ключі криптовалютних гаманців. Для приховання своєї інфраструктури Overlord RAT використовує транзакції у блокчейні Solana для отримання IP-адрес командних серверів.