Üç yıldır süren MALFEX npm kampanyası RAT ve bilgi hırsızı dağıtıyor

Checkmarx'a göre tek bir aktör Ağustos 2023'ten bu yana npm paketleriyle Overlord RAT ve bilgi hırsızı dağıtıyor; üç paket 1 Ekim itibarıyla hâlâ indirilebiliyordu.

Üç yıldır süren MALFEX npm kampanyası RAT ve bilgi hırsızı dağıtıyor

Kısaca

  • SecurityWeek'in aktardığına göre Checkmarx, aynı aktöre ait 12 npm paketi tespit etti; bunların sekizi zararlı ve toplam indirme 40 bini aşıyor.
  • Tek başına 37 binden fazla indirilen function-flag paketi Temmuz 2025'te zararlı hâle geldi.
  • Yükler arasında Windows'ta Overlord RAT ile Discord istemcilerini, tarayıcıları ve kripto cüzdanlarını hedefleyen bir bilgi hırsızı var.
  • function-flag, function-color ve cdn-img-fetch paketleri 1 Ekim itibarıyla hâlâ kurulabiliyordu.

Bir tehdit aktörü Ağustos 2023'ten bu yana npm deposu üzerinden zararlı yazılım dağıtıyor ve kampanya toplamda 40 binden fazla indirmeye ulaştı. SecurityWeek'in 6 Ekim'de Checkmarx araştırmasına dayanarak aktardığına göre MALFEX adı verilen kampanya bir uzaktan erişim truva atı (RAT) ve bir bilgi hırsızı dağıtıyor; paketlerin bir kısmı ekim başında hâlâ kurulabilir durumdaydı.

Neler oldu?

SecurityWeek'e göre Checkmarx aynı operatöre ait 12 npm paketi tespit etti; bunlardan sekizi zararlı. Beş paket depodan kaldırıldı, ancak function-flag, function-color ve cdn-img-fetch paketleri 1 Ekim itibarıyla hâlâ kurulabiliyordu.

En çok indirilen paket olan function-flag tek başına 37 binden fazla indirmeye sahip. Paket Temmuz 2025'te zararlı hâle geldi ve habere göre hakkında zararlı paket uyarısı bulunmuyordu. Açık Kaynak Zafiyetleri (OSV) veritabanında tlxbnhd, tldriver, mxdriver, img-to-native, native-runner ve cdn-img-fetch için uyarılar mevcut; ancak SecurityWeek'e göre cdn-img-fetch kaydı paketin dört zararlı sürümünden yalnızca ikisini kapsıyor.

Teknik detaylar

Habere göre Checkmarx, ortak altyapı kullanmayan üç bağımsız dağıtım yolu belirledi. İlkinde yükleyiciler npm install sırasında Windows, macOS ve Linux'ta çalışıyor, ancak Overlord RAT'i yalnızca Windows'a kuruyor. Overlord; ekran görüntüsü alma, tuş kaydı, pencere izleme, uzaktan kabuk erişimi, dosya arama ve gizli masaüstü özelliklerine sahip.

İkinci yol, paket yüklendiğinde çalışarak movinlike adlı Node.js tabanlı bir bilgi hırsızı bırakıyor. Bu zararlı sekiz Discord istemcisini, yedi popüler tarayıcıyı ve kripto para cüzdanlarını hedef alıyor. En uzun süredir aktif olan ve function-flag tarafından kullanılan üçüncü yol ise her zararlı sürümde farklı bir indirici kullanarak yükleri değişen konumlardan çekiyor; bu yolun hata rutinleri yalnızca Windows sistemlerini etkiliyor.

Kimler etkileniyor?

Checkmarx'a göre hiçbir meşru veya yaygın kullanılan paket, operatörün paketlerine bağımlı değil; dolayısıyla risk yalnızca bu paketleri doğrudan kuran sistemlerle sınırlı. SecurityWeek'in aktardığına göre araştırmacılar belirli bir coğrafya veya kurumun hedef alındığını tespit etmedi.

Ne yapmalı?

Geliştiriciler ve güvenlik ekipleri, yukarıda adı geçen paketleri kilit dosyalarında, derleme önbelleklerinde ve geliştirici bilgisayarlarında aramalı ve kaldırmalı. Bu paketlerden birini kuran veya yükleyen her Windows makinesi ele geçirilmiş kabul edilmeli; RAT etkinliği araştırılmalı, sistemde kayıtlı kimlik bilgileri, tarayıcı oturumları, Discord jetonları ve cüzdan anahtarları yenilenmeli. Bağımlılık sürümlerini sabitlemek, yeni veya az kullanılan paketleri benimsemeden önce incelemek ve mümkün olduğunda CI ortamlarında kurulum betiklerini devre dışı bırakmak benzer riskleri azaltır.

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.