Hackerpunk
HACKERPUNK.it
ethical hacking
← Torna al blog

Otto pacchetti npm dannosi, scaricati 40.767 volte

Pubblicato il 9 ottobre 2026 · redazione

Otto pacchetti npm dannosi, scaricati 40.767 volte

Console vocale

Lettura Sci-Fi

Verifica accesso lettura vocale…

Sponsorizzato

Dal report alla pratica

Oggi ascolti le news con voce Sci-Fi. I lab Academy arrivano dopo la revisione.

Prova voce €4,99 →

Otto pacchetti npm dannosi, scaricati 40.767 volte, diffondono il RAT Overlord e uno stealer

  • Ravie Lakshmanan, 7 ottobre 2026, Catena di fornitura / Malware

    I ricercatori di sicurezza informatica hanno rivelato i dettagli di una campagna malware di lunga durata nella catena di fornitura npm che distribuisce programmi per il furto di informazioni e trojan di accesso remoto (RAT) agli host compromessi.

    La campagna è stata denominata in codice MALFEX da CloudSEK e Checkmarx. Si ritiene che l’attività sia opera di un singolo autore della minaccia che sembra aver pubblicato 12 pacchetti dall’agosto 2023, otto dei quali sono stati segnalati come dannosi.

    • L’attacco è progettato per infettare i sistemi Windows attraverso tre vie distinte:
    • Un loader per Overlord, un RAT open source scritto in Go che utilizza transazioni Solana per estrarre l’indirizzo di comando e controllo (C2).
    • Una catena che installa movinlike, uno stealer basato su Node.js che prende di mira Discord, i browser, Telegram e i portafogli di criptovalute, e.
    • Un downloader
    • Tlxbnhd
    • Tldriver
    • Mxdriver
    • Img-to-native
    • Native-runner
    • Function-flag (ancora attivo)
    • Function-color (ancora attivo)
    • Cdn-img-fetch (ancora attivo)

    Complessivamente, questi pacchetti sono stati scaricati 40.767 volte. Di queste, 37.419 corrispondono a «function-flag», rendendolo il principale motore di questa attività. Il pacchetto è stato pubblicato per la prima volta nel luglio 2024. L’ultima versione è stata rilasciata il 4 agosto 2025.

    La descrizione del progetto per il pacchetto npm presenta un messaggio di benvenuto scritto in portoghese che recita: «Questo progetto è stato creato con grande amore e dedizione dal team Malfex, il cui proprietario è Murizada.»

    Tre dei pacchetti, «tlxbnhd», «tldriver» e «mxdriver», fungono da loader per il RAT Overlord; il codice dannoso viene attivato tramite hook del ciclo di vita per scaricare ed eseguire un eseguibile Windows.

    Un secondo sottoinsieme dei pacchetti npm, come «img-to-native», richiede «cdn-img-fetch» per recuperare ed eseguire un file eseguibile Go, che a sua volta scarica uno stealer Node.js in grado di raccogliere dati sensibili.

    All’interno di «function-flag» è presente un hook post-installazione che esegue un payload JavaScript per scaricare un payload da un server remoto. È stato riscontrato che ogni versione del pacchetto distribuisce un payload da una posizione diversa. Il pacchetto «function-color» non incorpora alcun payload proprio, ma elenca «function-flag» come dipendenza.

  • «Nella versione 1.7.3, l’ultima attualmente disponibile, lo script post-installazione esegue example.js, che richiama la funzione ASCII art del pacchetto utilizzando il font Bloody», ha affermato Checkmarx. «Quel valore del font attiva una routine nascosta che scarica node.exe da cdnzona.discloud.app, un host su un servizio brasiliano di hosting di applicazioni, lo salva in%APPDATA%\node.exe e lo esegue con la finestra nascosta».

    È interessante notare che Overload RAT è stato rilevato in altre due campagne a partire da luglio 2026: una che prevedeva lo sfruttamento di vulnerabilità di WordPress (CVE-2026-63030 e CVE-2026-60137, note anche come wp2shell) e una campagna su macOS in cui veniva utilizzato un falso programma di installazione di Zoom per distribuire il RAT.

    La campagna con il falso programma di installazione di Zoom presenta sovrapposizioni tattiche con un cluster di minacce, sospettato di essere legato alla Corea del Nord, denominato UNK_DeadDrop.

    "L’operatore parla portoghese, i commit su Git si trovano a -0300, la descrizione di un repository è in portoghese e il nome visualizzato su GitHub e l’indirizzo e-mail indicano un nome utente tipicamente brasiliano", ha affermato CloudSEK. «Nulla di tutto ciò costituisce una prova che la campagna abbia come obiettivo il Brasile. Si tratta semplicemente di un elemento che colloca l’operatore nel suo contesto linguistico e nulla più.

    La distribuzione avviene tramite npm e Discord, entrambe piattaforme globali; il targeting della seconda fase è di natura opportunistica».

    Hai trovato interessante questo articolo? Seguici su Google News, Twitter e LinkedIn per cf'> CONDIVIDERE Tweet Condividi Condividi Condividi CONDIVIDI Malware, Catena di fornitura, Sicurezza di Windows
    ⚡ Notizie principali della settimana ⚡ Riepilogo settimanale: attacco informatico alle criptovalute da 387 milioni di dollari, vulnerabilità di Citrix, agenti IA fuori copione e altre minacce La botnet Carbonato compromette gli host Docker per distribuire l’agente IA Hermes controllato da Telegram La console del malware Android RatHat utilizza Gemini per identificare vittime di maggior valore Apple corregge una vulnerabilità di CoreGraphics che potrebbe essere stata sfruttata in attacchi mirati OpenAI accantona GPT-6.1 Astra dopo che i test hanno rilevato inganni e azioni non autorizzate La polizia olandese arresta un ventiquattrenne di Amsterdam nell’ambito dell’indagine su ShinyHunters Un nuovo attacco BTR Spectre-v2 causa la fuga di dati dalla memoria di Linux nonostante le difese esistenti Il furto di dati fiscali francesi tramite password rubate al personale è rimasto inosservato per sette settimane I dettagli dell’exploit CVE-2026-88772 di Citrix NetScaler mostrano un percorso pre-autenticazione per l’esecuzione di shellcode OpenSSL corregge una vulnerabilità DTLS ad alta gravità che può causare la fuga di memoria heap non crittografata Cisco avverte che alcuni aggressori stanno sfruttando una vulnerabilità critica che consente di aggirare l’autenticazione in SD-WAN Manager Gli aggressori sfruttano una vulnerabilità di Zimbra per distribuire web shell e raccogliere credenziali di autenticazione Il payload post-sfruttamento di Citrix NetScaler crea un superutente e associa la web shell a URL simili a quelli CSS Bitget conferma che alla base del furto di criptovalute da 387,5 milioni di dollari c'è una vulnerabilità zero-day di terze parti Emerge un PoC per CoreGraphics di Apple, mentre i controlli sui PDF di WhatsApp suggeriscono un possibile percorso di diffusione La backdoor di WordPress si ricostruisce autonomamente dopo la pulizia utilizzando file, database e memoria condivisa
    Sponsorizzato
    Hackerpunk Volume 2 — Intrusioni e Pentesting

    Volume 2 — Pentesting interattivo

    Report tecnici nel blog e manuale Vol. 2 in arrivo — iscriviti alla waitlist.

    Waitlist Vol. 2 →