Înapoi la Noutăți
Amenințări

Pachete npm Malițioase Au Livrat Overlord RAT în Peste 40.000 de Descărcări

Cercetătorii au descoperit o campanie pe lanțul de aprovizionare npm care a folosit opt pachete malițioase — descărcate de peste 40.000 de ori — pentru a instala RAT-ul Overlord și un infostealer Node.js pe sisteme Windows.

Pachete npm Malițioase Au Livrat Overlord RAT în Peste 40.000 de Descărcări

Pe scurt

O campanie de lungă durată pe lanțul de aprovizionare npm a livrat malware către dezvoltatori Windows prin opt pachete malițioase care au acumulat împreună peste 40.000 de descărcări.

Ce s-a întâmplat

Cercetătorii în securitate au urmărit operațiunea până la un singur actor de amenințare, care a publicat o duzină de pachete npm din august 2023, dintre care opt s-au dovedit malițioase. Pachetele se împart în două lanțuri de livrare:

  • Trei loadere (tlxbnhd, tldriver, mxdriver) includ un script de instalare care descarcă un executabil Windows disimulat, îl despachetează printr-o arhivă auto-extractibilă semnată și folosește un loader scris într-un limbaj de scripting pentru a "goli" un proces Windows legitim înainte de a lansa Overlord RAT — un troian de acces la distanță open-source scris în Go, care își obține adresa de comandă și control din mesaje stocate pe blockchain-ul Solana.
  • Un al doilea lanț, ancorat de pachetele img-to-native și cdn-img-fetch, decodează o sarcină utilă ascunsă într-o imagine PNG aparent obișnuită, apoi instalează un downloader scris în Go care, la rândul lui, instalează un infostealer Node.js capabil să fure date din Discord, din șase browsere, din Telegram și din portofele de criptomonede.

Un al treilea pachet, function-flag, a reprezentat cea mai mare parte a activității — peste 37.000 din totalul de 40.767 de descărcări. Scriptul său de postinstalare declanșează discret o rutină de descărcare ascunsă atunci când o anumită valoare de font este referențiată într-o funcție ajutătoare de artă ASCII, aducând o sarcină utilă de etapa a doua de la un furnizor de hosting brazilian. Un pachet asociat, function-color, nu conține el însuși nicio sarcină malițioasă, dar listează function-flag ca dependență, instalându-l automat.

npm a eliminat deja pachetul img-to-native, întrerupând unul dintre cele două lanțuri de livrare, dar mai multe dintre pachetele identificate — inclusiv function-flag, function-color și cdn-img-fetch — erau încă active și instalabile la momentul redactării.

Indicii din instrumentele operatorului — mesaje de commit și descrieri de proiect în portugheză, infrastructură de hosting braziliană și o identitate GitHub cu un nume de utilizator brazilian — sugerează un actor de limbă portugheză, însă cercetătorii precizează clar că acest lucru nu spune nimic despre țintele reale ale campaniei: npm și Discord îi oferă acoperire globală, indiferent de locul în care se află operatorul.

Overlord RAT nu este nou în acest peisaj. A mai apărut separat în acest an în atacuri care exploatau vulnerabilități WordPress (CVE-2026-63030 și CVE-2026-60137) și într-o campanie macOS care folosea un instalator Zoom fals, cu infrastructură similară unui cluster suspectat de legături cu Coreea de Nord — ceea ce sugerează că RAT-ul este un instrument partajat, nu neapărat dovada unui singur operator în spatele fiecărui caz.

De ce este important

Modelul de publicare deschis al npm permite oricui să publice un pachet sub un nume nevinovat — un redimensionator de imagini, un utilitar de driver, un flag de interfață — și să ajungă la mii de instalări înainte ca cineva să observe că scriptul de postinstalare face ceva complet diferit. Pentru o echipă care lucrează cu Node.js, o singură rulare de npm install, fie de către un dezvoltator, fie de către un pipeline CI, este suficientă pentru a executa codul atacatorului cu privilegiile celui care a rulat comanda. Infostealerele care țintesc specific Discord, Telegram, browsere și portofele crypto se traduc direct în compromiterea conturilor, furtul token-urilor de sesiune și pierderi financiare — mult dincolo de o simplă "dependență cu un bug".

Ce aveți de făcut

  • Verificați arborele de dependențe pentru pachetele menționate în această campanie (tlxbnhd, tldriver, mxdriver, img-to-native, native-runner, function-flag, function-color, cdn-img-fetch) și eliminați-le imediat, direct sau tranzitiv.
  • Tratați scripturile de ciclu de viață postinstall/preinstall ca un risc permanent: rulați npm install --ignore-scripts în CI unde este posibil și revizuiți orice pachet care încă necesită scripturi de instalare înainte de a-l aproba.
  • Rotiți acreditările și token-urile de sesiune pentru Discord, Telegram, parolele salvate în browser și orice portofel crypto accesibil de pe un sistem care ar fi putut rula un pachet afectat.
  • Fixați versiunile dependențelor și folosiți un instrument de analiză a compoziției software (SCA) care semnalează pachetele nou publicate sau cu reputație scăzută înainte ca acestea să ajungă în lockfile.
  • Dacă operați mirror-uri interne sau registre private, blocați numele pachetelor identificate și monitorizați eventuale republicări sub nume similare.
DISTRIBUIE