Pacchetti npm live infettano le macchine Windows di sviluppo
CloudSEK e Checkmarx hanno attribuito a MALFEX una campagna npm di lunga durata con otto pacchetti malevoli ancora in circolazione e 40.767 download complessivi. Il punto non è solo la presenza dei pacchetti falsi, ma il fatto che ogni nuova installazione su workstation o host di build Windows può ricevere il malware al momento stesso del dependency install.
Il codice parte durante i lifecycle hook di npm, quindi entra prima di test e verifica del codice. Da lì può installare Overlord RAT, uno stealer Node.js chiamato movinlike o un downloader, a seconda del pacchetto coinvolto; alcuni pacchetti scaricano anche il payload da remoto, invece di contenerlo in chiaro nel repository.
Per chi usa npm in ambienti di sviluppo o CI/CD, l'esposizione non finisce con la revisione della base di codice. Finché i pacchetti restano live, ogni installazione nuova eredita lo stesso rischio sul punto più fragile della catena: la macchina che esegue la build o prepara il rilascio.