Skadliga npm-paket stal data i 14 månader utan varning
Säkerhetsforskare på CloudSEK har avslöjat MALFEX, en supply chain-kampanj som har planterat skadliga npm-paket sedan augusti 2023. Paketen installerar fjärrstyrning och stjäl känslig data från Windows-system.
Kampanjen kopplas till en enskild operatör som använder portugisiskspråkiga alias. Minst tolv paket har laddats upp till npm, varav tre fortfarande går att installera: function-flag, cdn-img-fetch och function-color.
Så fungerar attacken
De skadliga paketen utnyttjar npm:s postinstall-funktion. När en utvecklare installerar paketet körs automatiskt ett skript som laddar ner Overlord RAT, en fjärrstyrningsverktyg. Skadlig kod stjäl sedan inloggningsuppgifter från webbläsare och Discord-tokens.
Paketet function-flag var skadligt i 14 månader innan det fick en officiell säkerhetsvarning. Under tiden hann det laddas ner av okänt antal utvecklare.
Vad svenska företag bör göra
Utvecklare som använder Node.js bör granska sina projekt för de tre aktiva paketen. CloudSEK rekommenderar att organisationer använder verktyg som npm audit och granskar beroenden regelbundet.
Supply chain-attacker mot npm blir allt vanligare. Tidigare i år avslöjades liknande kampanjer mot bitwarden-cli och asyncapi-paketen.