Benvenuto su Hackerpunk — Hacking News Live 24h, la fonte in tempo reale per tutte le news di cybersecurity, cybercrime e Deep AI. Aggiorniamo costantemente le nostre notizie 24 ore su 24 con report tecnici, indagini digitali e analisi sugli attacchi più recenti.
Otto pacchetti npm dannosi, scaricati 40.767 volte, diffondono il RAT Overlord e uno stealer
Ravie Lakshmanan, 7 ottobre 2026, Catena di fornitura / Malware
I ricercatori di sicurezza informatica hanno rivelato i dettagli di una campagna malware di lunga durata nella catena di fornitura npm che distribuisce programmi per il furto di informazioni e trojan di accesso remoto (RAT) agli host compromessi.
La campagna è stata denominata in codice MALFEX da CloudSEK e Checkmarx. Si ritiene che l’attività sia opera di un singolo autore della minaccia che sembra aver pubblicato 12 pacchetti dall’agosto 2023, otto dei quali sono stati segnalati come dannosi.
- L’attacco è progettato per infettare i sistemi Windows attraverso tre vie distinte:
- Un loader per Overlord, un RAT open source scritto in Go che utilizza transazioni Solana per estrarre l’indirizzo di comando e controllo (C2).
- Una catena che installa movinlike, uno stealer basato su Node.js che prende di mira Discord, i browser, Telegram e i portafogli di criptovalute, e.
- Un downloader
- Tlxbnhd
- Tldriver
- Mxdriver
- Img-to-native
- Native-runner
- Function-flag (ancora attivo)
- Function-color (ancora attivo)
- Cdn-img-fetch (ancora attivo)
Complessivamente, questi pacchetti sono stati scaricati 40.767 volte. Di queste, 37.419 corrispondono a «function-flag», rendendolo il principale motore di questa attività. Il pacchetto è stato pubblicato per la prima volta nel luglio 2024. L’ultima versione è stata rilasciata il 4 agosto 2025.
La descrizione del progetto per il pacchetto npm presenta un messaggio di benvenuto scritto in portoghese che recita: «Questo progetto è stato creato con grande amore e dedizione dal team Malfex, il cui proprietario è Murizada.»
Tre dei pacchetti, «tlxbnhd», «tldriver» e «mxdriver», fungono da loader per il RAT Overlord; il codice dannoso viene attivato tramite hook del ciclo di vita per scaricare ed eseguire un eseguibile Windows.
Un secondo sottoinsieme dei pacchetti npm, come «img-to-native», richiede «cdn-img-fetch» per recuperare ed eseguire un file eseguibile Go, che a sua volta scarica uno stealer Node.js in grado di raccogliere dati sensibili.
All’interno di «function-flag» è presente un hook post-installazione che esegue un payload JavaScript per scaricare un payload da un server remoto. È stato riscontrato che ogni versione del pacchetto distribuisce un payload da una posizione diversa. Il pacchetto «function-color» non incorpora alcun payload proprio, ma elenca «function-flag» come dipendenza.


