Osiem złośliwych pakietów npm pobranych ponad 40 tysięcy razy dostarcza Overlord RAT i stealer
Badacze ujawnili kampanię MALFEX, w ramach której złośliwe pakiety npm infekowały systemy Windows, rozsyłając trojana Overlord oraz kradnące dane narzędzie movinlike.
Mechanizm działania opiera się m.in. na złośliwych skryptach postinstall. W pakiecie function-flag skrypt ten uruchamia ukrytą rutynę, która pobiera plik node.exe z zewnętrznego serwera, zapisuje go w folderze %APPDATA% i uruchamia w trybie ukrytym. Badacze wskazują na brazylijskie powiązania sprawcy ze względu na język portugalski i strefę czasową, choć cele ataków mają charakter oportunistyczny.