Huit paquets npm malveillants ont enregistré plus de 40 000 téléchargements, tandis que la couverture des avis de sécurité restait incomplète.
La campagne MALFEX est active depuis août 2023 et diffuse des charges utiles ciblant Windows. Checkmarx a comptabilisé 40 767 téléchargements au 1er oct. 2026, dont function-flag 37 419 à eux seuls. Selon les chercheurs, ce paquet contient du code malveillant depuis juillet 2025.
Les chercheurs de Checkmarx ont associé 12 paquets npm à l’opérateur présumé, dont huit étaient malveillants. function-flag et le paquet associé function-color ne comportaient pas d’avis OSV concernant des logiciels malveillants dans l’analyse de l’entreprise, laissant les outils de sécurité dépendants des avis sans aucune fiche pour ces menaces.
Une attaque similaire sur la chaîne d’approvisionnement npm, menée en août par Shai-Hulud a utilisé des publications de paquets et des scripts d’installation malveillants pour voler des identifiants, montrant comment des workflows de développement de confiance peuvent devenir des vecteurs de diffusion de logiciels malveillants.
Comment MALFEX a atteint les systèmes Windows
Trois paquets — tlxbnhd, tldriver, et mxdriver — distribuaient le cheval de Troie d’accès à distance Overlord. Une deuxième chaîne impliquant native-runner, img-to-native, et cdn-img-fetch distribuait movinlike, un voleur d’informations Node.js ciblant les navigateurs, Discord, Telegram et les portefeuilles de cryptomonnaies.
La troisième voie reposait sur function-flag, qui utilisait les scripts d’installation npm pour récupérer et exécuter des charges utiles supplémentaires. function-color faisait office d’enveloppe et intégrait function-flag comme dépendance.
La couverture des avis ne reflétait pas entièrement les versions malveillantes. La fiche OSV pour cdn-img-fetch couvre les versions 1.0.0 et 1.0.1, tandis que Checkmarx a également classé les versions 1.0.2 et 1.0.3 comme malveillantes. Cinq des huit paquets avaient été dépubliés ou saisis par npm au 1er oct.
Le total de 40 767 téléchargements ne correspond pas à 40 767 infections avérées. Les compteurs des registres peuvent inclure des téléchargements automatisés et déclenchés par des dépendances, et les chercheurs n’ont trouvé aucun paquet légitime très utilisé qui dépende des paquets MALFEX.
D’autres incidents récents montrent une pression similaire sur les infrastructures de développement de confiance. En septembre, la compromission du registre de modules de Coder a permis de diffuser des modules Terraform malveillants conçus pour voler des identifiants cloud, CI/CD, d’IA et SSH.
Combler les lacunes des avis
Les équipes de sécurité doivent rechercher dans les arborescences de dépendances, les manifestes et les fichiers de verrouillage les paquets function-flag, function-color, cdn-img-fetch, img-to-native, native-runner, tlxbnhd, tldriver, et mxdriver. Les systèmes Windows des développeurs et les environnements CI où des versions malveillantes ont été installées doivent être considérés comme potentiellement compromis jusqu’à leur examen.
- Bloquez les paquets malveillants connus et examinez les hôtes affectés. Isolez les systèmes exposés, recherchez les mécanismes de persistance et les processus suspects, puis renouvelez les identifiants potentiellement exposés depuis un système réputé sain.
- Utilisez des compilations verrouillées et contrôlées. Validez les fichiers de verrouillage, utilisez des installations CI contrôlées et examinez toute modification inattendue de paquet ou de version avant le déploiement.
- Examinez les dépendances avant approbation. Analysez les nouvelles dépendances et les dépendances transitives, les changements de propriétaire et les scripts de cycle de vie avant de les autoriser dans les environnements de compilation.
- Limitez les privilèges CI/CD et les accès sortants. Réduisez au minimum les secrets disponibles et les connexions réseau inutiles afin de limiter la récupération de charges utiles et le vol d’identifiants.
- Surveillez le comportement des paquets ainsi que l’état des avis. Surveillez les processus suspects, les écritures de fichiers, les téléchargements et les connexions sortantes pendant l’installation et l’exécution.
- Testez les plans de réponse aux incidents liés aux attaques contre la chaîne d’approvisionnement. Vérifiez que les équipes peuvent isoler les systèmes, révoquer les identifiants, préserver les éléments de preuve informatique et reconstruire les environnements affectés à partir de sources de confiance.
npm peut restreindre l’exécution des scripts de cycle de vie, mais cela ne constitue pas une défense complète, car MALFEX comprenait également du code capable de s’exécuter au chargement d’un paquet.
Les recherches sur l’ensemble de la chaîne d’outils de développement logiciel montrent pourquoi les contrôles des paquets doivent s’accompagner de contrôles CI/CD, des outils de développement et de la provenance. MALFEX montre comment du code malveillant peut exploiter la période précédant la mise à jour de la couverture des avis.
Pour en savoir plus : les comptes compromis de mainteneurs offrent une autre voie vers les écosystèmes de paquets de confiance, Amazon établit un lien entre quatre attaques contre la chaîne d’approvisionnement npm et Sapphire Sleet.





