Ecosistema npm — Campaña de cadena de suministro distribuye Overlord RAT mediante ocho paquetes maliciosos (CVE-2026-60137)
Fecha de publicación: 07 de octubre de 2026
Categoría: Supply Chain / Malware
Introducción
Investigadores de ciberseguridad han expuesto los detalles técnicos de una campaña prolongada en la cadena de suministro del repositorio de paquetes npm, la cual ha afectado de manera directa a desarrolladores y entornos de Windows mediante la distribución sigilosa de robar-credenciales (stealers) y troyanos de acceso remoto (RAT). La campaña, rastreada bajo el nombre en código MALFEX por las firmas CloudSEK y Checkmarx, es atribuida a un único actor de amenaza de habla portuguesa que ha publicado un total de 12 paquetes desde agosto de 2023, de los cuales ocho han sido identificados oficialmente como maliciosos. Entre los incidentes relacionados se observa además una infraestructura superpuesta con campañas de explotación de vulnerabilidades críticas en plataformas web, tales como la falla de inyección SQL en WordPress catalogada como CVE-2026-60137.
¿Qué es MALFEX y el ecosistema de paquetes npm comprometidos? (Análisis General)
El ecosistema de Node Package Manager (npm) es un blanco frecuente para ataques de la cadena de suministro debido a la confianza ciega que los desarrolladores suelen depositar en las dependencias de terceros. La campaña MALFEX aprovecha este vector incrustando rutinas maliciosas dentro de los scripts de ciclo de vida (lifecycle hooks, específicamente postinstall) de paquetes diseñados para parecer utilidades inofensivas.
El impacto de este incidente radica en la automatización del compromiso: con más de 40,000 descargas acumuladas —lideradas ampliamente por el paquete function-flag con más de 37,000 instalaciones—, la amenaza logra infiltrarse en los entornos de desarrollo locales o servidores de compilación de forma silenciosa. Cabe destacar que, de manera paralela, las capacidades del troyano distribuido (Overlord RAT) se han entrelazado con vectores de explotación web como la inyección SQL en aplicaciones populares. Para esta última, se dispone de registros oficiales que permiten dimensionar el riesgo de componentes vulnerables:
- CVE-2026-60137 (Dato confirmado por NVD): Falla de Inyección SQL (CWE-89) en WordPress al no sanitizar adecuadamente el parámetro
author__not_indeWP_Query. Posee una puntuación base CVSS v3.1 de 5.9 (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N, clasificado como MEDIUM y listado en el catálogo CISA KEV).
¿Cómo funciona? (Análisis Técnico)
El funcionamiento de la infraestructura MALFEX se divide en múltiples vías de ataque dirigidas principalmente a sistemas operativos Windows, aunque aprovechando diversas estrategias de carga lateral y descarga de código (staging):
- Infección inicial y ganchos de ciclo de vida: Los paquetes maliciosos (como
tlxbnhd,tldriver,mxdriver,img-to-native,native-runner,function-flag,function-colorycdn-img-fetch) emplean scripts de postinstalación. Por ejemplo, en el caso defunction-flag(versión 1.7.3), el script ejecuta un archivo JavaScript secundario que invoca una función de arte ASCII utilizando la fuente Bloody. Esta rutina oculta se comunica de forma automatizada con un servicio de alojamiento de aplicaciones en Brasil (cdnzona.discloud.app) para descargar un binario legítimo renombrado de Node.js (node.exe), guardándolo de manera persistente en%APPDATA%\node.exey ejecutándolo con la ventana oculta. - Vectores de carga de carga útil (Payloads):
- Cargador de Overlord RAT: Tres de los paquetes (
tlxbnhd,tldriver,mxdriver) descargan y ejecutan directamente binarios ejecutables para Windows que despliegan Overlord, un RAT de código abierto desarrollado en Go que utiliza transacciones de la red Solana para extraer de forma cifrada la dirección de comando y control (C2). - Robo de información (Stealer): Una segunda cadena de infección instala un módulo denominado
movinlike, un ladrador de datos escrito en Node.js capaz de sustraer información de clientes de Discord, navegadores web, Telegram y monederos de criptomonedas. - Descarga dinámica: Uso de dependencias cruzadas, donde paquetes como
function-colorno contienen código malicioso propio, pero listan afunction-flagcomo dependencia obligatoria para asegurar la ejecución del ataque.
- Cargador de Overlord RAT: Tres de los paquetes (
Sistemas / Entornos Afectados
La amenaza impacta directamente a entornos donde se utilicen o compilen paquetes del ecosistema Node.js (npm), así como servidores web expuestos que ejecuten versiones vulnerables de gestores de contenido asociados a vectores secundarios de la misma red de actores (por ejemplo, instancias de WordPress afectadas por fallas de inyección SQL).
| CVE / Componente | Categoría (CWE) | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-60137 | CWE-89 (SQL Injection) | Confidencialidad alta (en sistemas backend integrados) | 5.9 | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
| Paquetes npm Maliciosos | CWE-506 (Embedded Malicious Code) | Ejecución remota de código, robo de credenciales y RAT | Estimado: 8.8 | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Mitigación y Detección
Remediación
- Auditoría de dependencias: Ejecute de forma inmediata escaneos de vulnerabilidades y revisión de dependencias en los proyectos mediante herramientas como
npm audito soluciones de análisis compositivo de software (SCA). - Restricción de scripts de instalación: Considere el uso de la bandera
--ignore-scriptsdurante la instalación de paquetes npm en entornos de producción o integración continua (CI/CD) para evitar la ejecución automática de ganchos de ciclo de vida maliciosos. - Parches y actualizaciones: Actualice los componentes web afectados (como plataformas WordPress vulnerables a inyección SQL conforme al boletín oficial de CVE-2026-60137).
Detección
- Monitoreo de procesos y artefactos: Busque la presencia de ejecutables extraños en directorios de perfil de usuario como
%APPDATA%\node.exeo procesos hijos inusuales generados por comandos de Node. - Indicadores de Compromiso (IoCs): Monitoree conexiones de red hacia dominios de alojamiento de aplicaciones no verificados o solicitudes extrañas asociadas a transacciones de la red Solana utilizadas como canal de C2 por el troyano Overlord.
“La persistencia mediante ganchos postinstall en repositorios públicos demuestra que la confianza en las dependencias de código abierto sigue siendo un vector crítico de ataque, exigiendo un control estricto en la cadena de suministro de software.”
Recapitulando
La campaña MALFEX pone de manifiesto la continua evolución de las amenazas dirigidas a la cadena de suministro de software mediante repositorios de código abierto como npm. Con más de 40,000 descargas distribuidas en ocho paquetes maliciosos, el atacante logró desplegar de forma automatizada herramientas avanzadas de espionaje, como el troyano Overlord y el ladrador de credenciales movinlike. La correlación de estas técnicas con vulnerabilidades de infraestructura web subraya la necesidad de adoptar defensas robustas tanto en la fase de desarrollo como en la operación de servidores expuestos.
Referencias
- CloudSEK. (2026). Malfex: Malicious npm postinstall supply chain campaign. Recuperado de https://www.cloudsek.com/blog/malfex-malicious-npm-postinstall-supply-chain-campaign
- Checkmarx. (2026). Malfex npm malware campaign: Three payloads and an adversary that signs their work. Recuperado de https://checkmarx.com/zero-post/malfex-npm-malware-campaign-three-payloads-and-an-adversary-that-signs-their-work/
- GitHub. (s.f.). Overlord RAT repository. Recuperado de https://github.com/vxaboveground/Overlord
- Jamf. (2026). Fake Zoom installer delivers Overlord RAT macOS. Recuperado de https://www.jamf.com/blog/fake-zoom-installer-delivers-overlord-rat-macos/
- National Vulnerability Database (NVD). CVE-2026-60137 Detail. U.S. National Institute of Standards and Technology (NIST). Disponible en: https://github.com/WordPress/wordpress-develop/security/advisories/GHSA-fpp7-x2x2-2mjf y https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-60137