Die Angriffskette verläuft über drei getrennte Wege: einen Loader für Overlord, einen in Go geschriebenen quelloffenen RAT, der die Adresse seines Steuerservers über Solana-Transaktionen bezieht; eine Kette, die den Node.js-Stealer movinlike installiert, der es auf Discord, Browser, Telegram und Kryptowährungs-Wallets abgesehen hat; sowie einen Downloader.

Als bösartig identifiziert wurden folgende Pakete:

  • tlxbnhd
  • tldriver
  • mxdriver
  • img-to-native
  • native-runner
  • function-flag (weiterhin verfügbar)
  • function-color (weiterhin verfügbar)
  • cdn-img-fetch (weiterhin verfügbar)

Den Löwenanteil der Downloads entfällt auf “function-flag” mit 37.419 Abrufen. Das Paket wurde erstmals im Juli 2024 veröffentlicht, die jüngste Version erschien am 4. August 2025. In der Projektbeschreibung steht eine Begrüßung auf Portugiesisch: “Dieses Projekt wurde mit viel Liebe und Hingabe vom Malfex-Team erstellt, dessen Inhaber Murizada ist.”

Die drei Pakete “tlxbnhd”, “tldriver” und “mxdriver” fungieren als Loader für den Overlord-RAT; der Schadcode wird über Lifecycle-Hooks ausgelöst, um eine ausführbare Windows-Datei herunterzuladen und zu starten. Eine zweite Gruppe, darunter “img-to-native”, benötigt “cdn-img-fetch”, um eine Go-Binärdatei abzurufen und auszuführen, die wiederum den Node.js-Stealer nachlädt.

In “function-flag” steckt ein postinstall-Hook, der ein JavaScript-Payload ausführt und damit eine weitere Komponente von einem entfernten Server nachlädt — jede Paketversion bezieht ihre Nutzlast von einem anderen Ort. “function-color” enthält selbst keinen Schadcode, führt aber “function-flag” als Abhängigkeit.

“In 1.7.3, der aktuellen neuesten Version, führt das postinstall-Skript example.js aus, das die ASCII-Art-Funktion des Pakets mit der Schriftart Bloody aufruft”, erklärte Checkmarx. “Dieser Schriftartwert löst eine versteckte Routine aus, die node.exe von cdnzona.discloud.app herunterlädt, einem Host bei einem brasilianischen Anwendungs-Hosting-Dienst, die Datei unter %APPDATA%\node.exe speichert und mit verborgenem Fenster ausführt.”

Der Overlord-RAT tauchte seit Juli 2026 in zwei weiteren Kampagnen auf: einmal im Zusammenhang mit der Ausnutzung von WordPress-Schwachstellen (CVE-2026-63030 und CVE-2026-60137, auch als wp2shell bezeichnet) und einmal in einer macOS-Kampagne, bei der ein gefälschtes Zoom-Installationsprogramm den RAT ausliefert. Die Zoom-Kampagne weist taktische Überschneidungen mit einem mutmaßlich nordkoreanisch ausgerichteten Cluster namens UNK_DeadDrop auf.

Zur Zuordnung des MALFEX-Betreibers erklärte CloudSEK: “Der Betreiber ist portugiesischsprachig, die Git-Commits liegen bei -0300, eine Repository-Beschreibung ist auf Portugiesisch, und der GitHub-Anzeigename sowie die E-Mail-Adresse ergeben ein verbreitetes brasilianisches Pseudonym.” Zugleich betonten die Forscher: “Nichts davon ist ein Argument dafür, dass die Kampagne auf Brasilien zielt. Es ist ein Zuordnungsmerkmal zum sprachlichen Umfeld des Betreibers, mehr nicht.” Die Verbreitung erfolge über npm und Discord — beides global — und die Zielauswahl in der zweiten Stufe sei opportunistisch.