Onafhankelijk platform voor cybersecurity in Nederland

Malafide npm-pakketten verspreiden Overlord RAT en datadiefstal

3 min lezen

Acht kwaadaardige npm-pakketten, gedownload meer dan 40.000 keer, verspreiden Overlord RAT en een Node.js-diefstalmodule via supply chain-aanvallen.

Onderzoekers hebben details bekendgemaakt over een langdurige malwarecampagne via de npm supply chain, waarbij informatie-diefstalmodules en remote access trojans (RAT) worden verspreid naar geïnfecteerde systemen. De campagne, met de codenaam MALFEX, is onderzocht door CloudSEK en Checkmarx. Het lijkt te gaan om een enkele dreigingsactor die sinds augustus 2023 twaalf pakketten publiceerde, waarvan acht als kwaadaardig zijn aangemerkt.

De aanval richt zich op Windows-systemen via drie verschillende methoden. Ten eerste een loader voor Overlord, een open source RAT geschreven in Go die gebruikmaakt van Solana-transacties om het command-and-control-adres te verkrijgen. Ten tweede een keten die de Node.js stealer 'movinlike' installeert, gericht op het stelen van gegevens uit Discord, browsers, Telegram en cryptowallets. Ten derde een downloader die verdere payloads binnenhaalt.

De kwaadaardige npm-pakketten, waaronder 'tlxbnhd', 'tldriver', 'mxdriver', 'img-to-native', 'native-runner', 'function-flag', 'function-color' en 'cdn-img-fetch', zijn gezamenlijk meer dan 40.000 keer gedownload. Het pakket 'function-flag' is met ruim 37.000 downloads de grootste verspreider van deze malware en bevat een postinstall hook die een JavaScript payload uitvoert om een schadelijke payload van een externe server te downloaden. De postinstall scripts variëren per versie en halen payloads op van verschillende locaties.

Drie pakketten fungeren als loaders voor de Overlord RAT, waarbij via lifecycle hooks een Windows-executable wordt gedownload en uitgevoerd. Andere pakketten, zoals 'img-to-native', vertrouwen op 'cdn-img-fetch' om een Go-executable te downloaden die vervolgens de Node.js stealer activeert. Het pakket 'function-color' bevat zelf geen payload, maar verwijst naar 'function-flag' als dependency. De RAT wordt stil uitgevoerd, waarbij bijvoorbeeld node.exe wordt opgeslagen in de %APPDATA%-map en verborgen wordt gestart.

Interessant is dat Overlord RAT sinds juli 2026 ook in andere campagnes is waargenomen, waaronder een campagne die WordPress-kwetsbaarheden (CVE-2026-63030 en CVE-2026-60137) misbruikt en een macOS-campagne waarbij een nep Zoom-installatieprogramma wordt ingezet om de RAT te verspreiden. Deze laatste campagne vertoont tactische overeenkomsten met een vermoedelijk Noord-Koreaans dreigingscluster genaamd UNK_DeadDrop.

De dreigingsactor lijkt Portugees-sprekend te zijn, met aanwijzingen zoals git-commits in tijdzone -0300, een repositorybeschrijving in het Portugees en een Braziliaanse gebruikersnaam en e-mailadres op GitHub. Dit duidt op de linguïstische achtergrond van de aanvaller, maar betekent niet dat de campagne specifiek op Brazilië is gericht. De verspreiding via npm en Discord is wereldwijd, waarbij de tweede fase van de aanval opportunistisch is.

Gepubliceerd op 7 okt 2026

Reacties

Reageer als eerste

Je e-mailadres wordt niet gepubliceerd.

Premium partners

  • CertificeerWijzer
  • Vallem
  • Normity
  • DeepCalls
  • Edufort
  • BrightSecurity
  • Brandaris Cybersecurity
  • Normec Certification B.V.
  • Afier
  • Normec Certification Institute (NCI)