MALFEX npmキャンペーン、8つの悪意あるパッケージでRATや認証情報窃取マルウェアを展開

セキュリティ研究者らが、npmのサプライチェーン攻撃キャンペーン「MALFEX」の詳細を明らかにしました。このキャンペーンでは8つの悪意あるパッケージを使い、Windowsシステムにリモートアクセス型マルウェアや認証情報窃取マルウェアを送り込みます。

この活動は、2023年8月からパッケージを公開している単一の攻撃者に関連しているとみられます。この攻撃者に紐づくパッケージは12個あり、うち8個が悪意あるコードを含み、残る4個は偽装用の無害なパッケージです。

悪意あるパッケージのダウンロード数は、2026年10月1日までに40,767件に達しました。そのうち直前の1週間分が3,017件です。これらの数値はレジストリ上のダウンロード数であり、感染が確認された件数ではありません。

8つの悪意あるパッケージは、function-flag、function-color、cdn-img-fetch、img-to-native、native-runner、tlxbnhd、tldriver、mxdriverです。報告された10月1日時点のスナップショットでは、function-flag、function-color、cdn-img-fetchの3つがまだインストール可能な状態でした。

セキュリティアドバイザリによるカバーも不十分でした。function-flagとfunction-colorにはアドバイザリがなく、cdn-img-fetchのアドバイザリもバージョン1.0.0と1.0.1のみを対象とし、悪意あるバージョン1.0.2と1.0.3が漏れていました。

このキャンペーンは、互いに独立した3つの感染経路を使います。1つ目はtlxbnhd、tldriver、mxdriverを用いるもので、npmのインストール時に難読化されたスクリプトを実行します。このスクリプトは、PNG画像に偽装したWindows実行ファイルをダウンロードします。

ダウンロードされるファイルは、署名付きのAutoItインタープリターと暗号化されたスクリプトを含む、Microsoft IExpressアーカイブです。複数層のデコードを経ると、Go言語で書かれたオープンソースのトロイの木馬Overlord RATが現れます。

コード解析によると、ローダーはプロセスハロウイングによってOverlordをTapiUnattend.exeに注入し、親プロセスをexplorer.exeに見せかけます。ただし、研究者らはこの挙動を実行中に観測したのではなく、コードから確認しました。

2つ目の経路は、native-runner、img-to-native、cdn-img-fetchを連携させるものです。インストール時に動作するローダーとは異なり、この感染チェーンはパッケージが読み込まれた時点で実行されます。

まず、暗号化データが末尾に追加された画像を取得し、Go製のダウンローダーを復号して、node_runtime_helper.exeをWindowsのアプリケーションデータディレクトリに書き込みます。次にこのダウンローダーが、Windows実行ファイルとしてパッケージ化されたNode.js製の認証情報窃取マルウェア「movinlike」を取得します。

3つ目の経路ではfunction-flagを使います。function-colorを介してインストールされる場合もあります。postinstallスクリプトが「Bloody」フォントでASCIIアート関数を呼び出し、隠されたダウンローダーを起動します。

バージョン1.7.3は、node.exeを取得して非表示ウィンドウで実行しようとします。研究者らは、ホストが利用できなかったため、このペイロードを回収できませんでした。

Overlordのローダーは、5分ごとに実行される「\Maiden」というスケジュールタスクで永続化を確立します。関連ファイルは偽の「ScopeSmart Technologies Inc」ディレクトリ配下に置かれると、Checkmarxは述べています。

注: IPアドレスとドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的に無害化(例: [.])しています。無害化を解除するのは、MISP、VirusTotal、SIEMなど、管理された脅威インテリジェンス基盤の中に限ってください。

ANY.RUNを導入する16,000以上のSOCチームに加わり、脅威調査を効率化して手作業を減らしましょう。チーム向けに試す

翻訳元: https://cyberpress.org/malfex-npm-packages-spread-malware/

本記事は cyberpress.org の記事を翻訳・要約したものです。