長期的なnpmサプライチェーンキャンペーン「MALFEX」、総ダウンロード数は4万回超
SecurityWeek – October 6, 2026
長期間にわたって続くnpmサプライチェーンキャンペーン「MALFEX」について、Checkmarxが報告。このキャンペーンで公開された悪意あるパッケージは、累積40,000回以上ダウンロードされているという。
MALFEXは、2023年8月から続くキャンペーンで、npmパッケージを通じてOverlord RATやインフォスティーラーといったマルウェアを配布しようと試みるもの。関与するのは単一の脅威アクターとみられ、このアクターは2026年9月29日時点で12件のパッケージを公開しており、うち8件が悪性とされる。またこのうち5件はすでにnpmから削除されているものの、10月1日時点で以下3件はまだインストール可能な状態だったという。
- function-flag
- function-color
- cdn-img-fetch
Checkmarxによれば、このうち特に注目に値するのがfunction-flag。このパッケージは2025年7月から悪性となっており、MALFEXキャンペーン全体のダウンロード数40,767のうち、37,419がこのパッケージのものだとされる。function-flagおよびfunction-colorについてはまだアドバイザリが存在しないほか、cdn-img-fetchについては9月30日にアドバイザリが公開されているものの、悪意あるバージョン4件のうち2件しかカバーしていないという。
Checkmarxは、MALFEXで使用される以下3つの配布経路を特定。これらはそれぞれ独立した経路でありインフラは共有されていないものの、どれも同一の脅威アクターに関連付けられている。
- 1つ目の経路:該当するパッケージはtlxbnhd、tldriver、mxdriverの3件。Overlord RATのローダーと、「npm install」中に実行される難読化されたスクリプトが使用される。Overlord RATは、スクリーンキャプチャ、キーロギング、ウインドウのモニタリング、リモートシェルアクセス、ファイル検索、隠しデスクトップなどを可能にする。
- 2つ目の経路:パッケージのロード時に悪意あるコードが実行され、Node.jsのインフォスティーラー「movinlike」を感染者のマシン上に投下する。該当するパッケージはnative-runner、img-to-native(native-runnerのラッパー)、cdn-img-fetch。movinlikeは、8件のDiscordクライアント、7種の人気ブラウザ、および暗号資産ウォレット数種を標的にデータ窃取を行う。
- 3つ目の経路:function-flagおよびそのラッパーfunction-colorが関与する経路。function-flagの各悪性バージョンには個別のダウンローダーが含まれており、それぞれが別のロケーションからペイロードをフェッチする。function-colorはペイロードを含んでいないが、function-flagを依存関係としてインストールするとされる。
正規のパッケージや広く使用されているパッケージの中で、同アクターのパッケージと依存関係を持つものはないため、影響を受けるのはこれらのパッケージ名を直接インストールしたシステムに限られるとCheckmarxは指摘。また、特定の地域や組織に狙いを定める様子も観測されておらず、「いずれかの悪性版パッケージをインストールする誰もが標的となる」と説明した。












