악성 npm 패키지 8종, 설치 훅으로 Windows 악성코드 배포
The Hacker News에 따르면 CloudSEK·Checkmarx가 악성 npm 패키지 8종을 통한 MALFEX 공격을 분석했다. 누적 다운로드는 4만767회이며, 설치 훅이나 의존 패키지를 통해 Windows에 원격 제어·정보 탈취 악성코드를 실행한다. 기사 시점에 function-flag·function-color·cdn-img-fetch는 남아 있었다.
식별된 패키지는 tlxbnhd·tldriver·mxdriver·img-to-native·native-runner·function-flag·function-color·cdn-img-fetch다.
function-flag가 전체 다운로드 중 3만7419회를 차지했으며, 다운로드 수는 감염 시스템 수를 뜻하지 않는다.
function-color는 자체 페이로드 없이 function-flag를 의존성으로 지정한다.
일부 패키지는 Go로 작성된 Overlord RAT를 실행하며, 별도 공격 경로는 Discord·브라우저·Telegram·암호화폐 지갑 정보를 노리는 Node.js 탈취 도구를 설치한다.
직접 설치한 패키지에 악성 코드가 없어도 의존성이 설치 훅을 실행할 수 있어, 해당 이름을 잠금 파일에서도 찾아볼 필요가 있다.
원문
- Eight Malicious npm Packages Downloaded 40,767 Times Deliver Overlord RAT and StealerThe Hacker News · 원문 2026-10-08