Oito pacotes npm maliciosos somaram 40.767 downloads enquanto instalavam o RAT Overlord e um ladrão de dados completo
Uma longa campanha de supply chain no npm acaba de ser exposta, e o alerta é sério para todo desenvolvedor que instala pacotes sem olhar duas vezes. Pesquisadores da CloudSEK e da Checkmarx, que batizaram a operação de MALFEX, rastrearam 12 pacotes publicados desde agosto de 2023, sendo oito confirmados como maliciosos e somando 40.767 downloads. Só o pacote function-flag responde por 37.419 dessas instalações.
O malware ataca usuários de Windows por três caminhos distintos: um loader do Overlord, um RAT open-source escrito em Go que extrai o endereço de comando e controle a partir de transações na Solana para se esconder, uma cadeia que instala o stealer movinlike em Node.js mirando Discord, navegadores, Telegram e carteiras de criptomoedas, e um downloader que busca silenciosamente um executável do Windows por meio de hooks de instalação. Os responsáveis são avaliados como falantes de português, e o Overlord já reapareceu em campanhas de instalador falso do Zoom e de exploração de falhas no WordPress.
A lição é clara: sua árvore de dependências é uma superfície de ataque. Audite cada pacote, fixe as versões, monitore scripts de instalação de perto e coloque proteção real entre a sua máquina e a internet aberta. Uma VPN confiável e hábitos de navegação reforçados deixaram de ser opcionais para quem escreve código.