---
title: "Osiem złośliwych pakietów npm pobrano ponad 40 tys. razy"
description: "Kampania MALFEX wykorzystywała złośliwe pakiety npm do instalowania Overlord RAT i narzędzi kradnących dane. Osiem pakietów pobrano łącznie 40 767 razy."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy/index.md"
date_published: "2026-10-07T18:52:11.460Z"
date_modified: "2026-10-07T18:54:02.703Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "npm"
  - "malware"
  - "rat"
  - "łańcuch dostaw"
  - "kradzież danych"
source_url: "https://thehackernews.com/2026/10/eight-malicious-npm-packages-downloaded.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1791396052020.jpeg"
image_alt: "red padlock on black computer keyboard"
image_credit: "© FlyD / Unsplash"
image_credit_url: "https://unsplash.com/@flyd2069"
---

# Osiem złośliwych pakietów npm pobrano ponad 40 tys. razy

> Badacze opisali kampanię MALFEX, w której złośliwe pakiety npm dostarczały trojany zdalnego dostępu i narzędzia wykradające dane.

## Kluczowe informacje
- Badacze wskazali 12 pakietów opublikowanych od sierpnia 2023 roku, z czego osiem uznano za złośliwe.
- Pakiety pobrano łącznie 40 767 razy, a za większość pobrań odpowiadał function-flag.
- Złośliwe skrypty pobierały trojany zdalnego dostępu lub narzędzia wykradające dane.

Badacze cyberbezpieczeństwa opisali długotrwałą kampanię złośliwego oprogramowania w ekosystemie npm. Kampania otrzymała nazwę MALFEX. Według ustaleń CloudSEK i Checkmarx jej operator opublikował od sierpnia 2023 roku 12 pakietów, z których osiem zostało oznaczonych jako złośliwe. Wszystkie wskazane pakiety pobrano łącznie 40 767 razy. Największy udział miał pakiet function-flag, odpowiadający za 37 419 pobrań.

## Pakiety pobierały kolejne składniki malware

Trzy pakiety, tlxbnhd, tldriver i mxdriver, działały jako programy ładujące Overlord RAT. Ich złośliwa logika była uruchamiana za pomocą haków cyklu życia npm, które pobierały i uruchamiały plik wykonywalny dla systemu Windows. Inna grupa pakietów, w tym img-to-native, wykorzystywała zależność cdn-img-fetch do pobrania programu napisanego w Go. Ten następnie pobierał narzędzie wykradające dane, zdolne do gromadzenia wrażliwych informacji.

## Zależności utrudniały ocenę ryzyka

W pakiecie function-flag znajdował się skrypt postinstall, który uruchamiał kod JavaScript i pobierał kolejny składnik z serwera zdalnego. Badacze ustalili, że różne wersje pakietu korzystały z różnych lokalizacji. Pakiet function-color nie zawierał własnego ładunku, ale wskazywał function-flag jako zależność, przez co mógł pośrednio wprowadzać złośliwe zachowanie do projektu. Według analizy najnowsza opisana wersja function-flag została wydana 4 sierpnia 2025 roku, a sam pakiet pojawił się po raz pierwszy w lipcu 2024 roku.

Badacze oceniają, że za kampanią stoi prawdopodobnie jeden operator posługujący się językiem portugalskim. Wskazują na język opisu jednego z projektów, ustawienia czasu w repozytoriach oraz dane profilu powiązane z Brazylią. Nie oznacza to jednak, że kampania była wymierzona w ten kraj. Dostarczanie pakietów przez npm i Discord ma globalny zasięg, a dalszy dobór celów oceniono jako przypadkowy. Overlord RAT pojawiał się także w innych kampaniach, między innymi wykorzystujących luki w WordPressie oraz fałszywy instalator Zoom dla macOS. Informacja pokazuje, że popularne pakiety i zależności powinny być traktowane jako element powierzchni ataku, a ich instalacja wymaga kontroli pochodzenia oraz zachowania skryptów uruchamianych automatycznie.

## Wyjaśnienie pojęć

### [Trojan zdalnego dostępu](https://najnowsze-informacje.pl/definicje/trojan-zdalnego-dostepu)

Rodzaj złośliwego oprogramowania, które umożliwia zdalne wykonywanie poleceń na zaatakowanym systemie.

### [Hak cyklu życia](https://najnowsze-informacje.pl/definicje/hak-cyklu-zycia)

Hak cyklu życia to skrypt uruchamiany automatycznie podczas określonego etapu instalacji lub obsługi pakietu npm.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/10/eight-malicious-npm-packages-downloaded.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-10-07T18:52:11.460Z
- **Ostatnia aktualizacja:** 2026-10-07T18:54:02.703Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy](https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Osiem złośliwych pakietów npm pobrano ponad 40 tys. razy”, 2026-10-07, https://najnowsze-informacje.pl/cyberbezpieczenstwo/osiem-zlosliwych-pakietow-npm-pobrano-ponad-40-tys-razy
