Pacotes npm maliciosos distribuem RAT e ladrão de informações
Uma campanha de longa duração na cadeia de suprimentos do npm colocou sistemas Windows em risco por meio de pacotes que instalam ferramentas de espionagem e acesso remoto. Batizada de MALFEX, a operação reúne oito pacotes maliciosos publicados por um mesmo ator desde agosto de 2023. Juntos, eles registraram 40.767 downloads.
A atividade combina três métodos de infecção. Um deles instala o Overlord, um trojan de acesso remoto (RAT) desenvolvido em Go. Para localizar seu servidor de comando e controle, o malware consulta informações associadas a transações na rede Solana. Com essa conexão estabelecida, o invasor pode controlar o equipamento infectado à distância.
Outro caminho instala o movinlike, um ladrão de dados escrito em Node.js. O programa busca informações em contas do Discord, navegadores, Telegram e carteiras de criptomoedas. A terceira modalidade usa um downloader, componente cuja função é buscar e executar outras cargas maliciosas no dispositivo.
Os pacotes associados à campanha são tlxbnhd, tldriver, mxdriver, img-to-native, native-runner, function-flag, function-color e cdn-img-fetch. Três deles – function-flag, function-color e cdn-img-fetch – ainda estavam ativos no momento da identificação. O function-flag concentrou a maior parte dos downloads: 37.419. Publicado em julho de 2024, recebeu sua versão mais recente em 4 de agosto de 2025.
A presença de pacotes nocivos em um repositório usado por desenvolvedores é especialmente preocupante porque a instalação pode ocorrer durante atividades rotineiras de programação. Um pacote pode parecer legítimo pelo nome ou pela finalidade anunciada, mas executar código perigoso durante a instalação ou em etapas posteriores. Assim, a contaminação pode alcançar tanto o computador do desenvolvedor quanto projetos e ambientes de trabalho conectados a ele.
O Overlord RAT também foi relacionado a outras duas campanhas observadas desde julho de 2026. Uma delas explorou falhas em sites WordPress, identificadas como CVE-2026-63030 e CVE-2026-60137. A outra teve como alvo computadores macOS e utilizou um instalador falso do Zoom para distribuir o malware. A reutilização da mesma ferramenta em diferentes operações sugere que o RAT pode ser adaptado a vetores variados de ataque.
Há indícios de que o operador fale português. Entre os sinais identificados estão horários de commits no fuso UTC-3, uma descrição de repositório escrita em português e dados de perfil no GitHub associados a um nome de usuário comum no Brasil. Esses elementos, porém, não demonstram que brasileiros sejam o alvo da campanha. A distribuição por meio do npm e do Discord tem alcance internacional, e a escolha das vítimas na etapa seguinte parece oportunista.
Para desenvolvedores e equipes de segurança, o caso reforça a importância de avaliar dependências antes de adicioná-las a um projeto. É recomendável conferir o histórico de publicação, a frequência de atualizações, a atividade dos mantenedores e a compatibilidade entre a função prometida e o código incluído. Uma biblioteca recém-publicada, com pouca documentação ou mudanças incomuns, merece análise adicional.
Também é importante limitar o número de dependências e manter um inventário dos pacotes usados em cada aplicação. Ferramentas de análise de composição de software podem ajudar a detectar componentes suspeitos ou versões vulneráveis. Em ambientes corporativos, a instalação de pacotes deve ocorrer, sempre que possível, em ambientes isolados, com permissões reduzidas e sem acesso desnecessário a credenciais ou arquivos sensíveis.
Caso um pacote associado à MALFEX tenha sido instalado, a organização deve tratar o equipamento como potencialmente comprometido. Entre as medidas iniciais estão interromper conexões suspeitas, verificar processos e arquivos recentes, revisar registros de execução e trocar senhas e chaves de acesso armazenadas no sistema. Credenciais expostas devem ser invalidadas, e a investigação precisa verificar se houve acesso a contas de desenvolvedor, repositórios ou carteiras digitais.
A campanha mostra que o risco não está apenas em baixar um arquivo executável de origem duvidosa. Bibliotecas aparentemente comuns podem servir de porta de entrada para roubo de dados e controle remoto. Por isso, a segurança da cadeia de suprimentos depende tanto da análise técnica dos pacotes quanto de práticas cuidadosas de instalação, atualização e proteção de credenciais.