🔥 この記事の詳細
2026-10-06 更新
B
今週中

NPMレジストリにおいて、MALFEXと名付けられた長期的なサプライチェーン攻撃キャンペーン

脆弱性🌐 英語ソース
📅 2026-10-06📰 securityweek
📌 一言でいうと
NPMレジストリにおいて、MALFEXと名付けられた長期的なサプライチェーン攻撃キャンペーンが確認されました。攻撃者はOverlord RATやインフォスティーラーを配布する悪意のあるパッケージを12個公開し、累計4万回以上のダウンロードを記録しています。特に「function-flag」は37,000回以上のダウンロードがありながら、アドバイザリによる警告が出ていないため注意が必要です。
🔍該当判定
  • JavaScript/TypeScriptを用いた自社開発やWebサイト制作を行っている
  • パッケージ管理ツール『npm』を利用してライブラリを導入している
  • 以下のパッケージをインストールしたことがある:function-flag, function-color, cdn-img-fetch, tlxbnhd, tldriver, mxdriver, img-to-native, native-runner
上記いずれにも該当しない → 静観でOK
✅該当時の対応
1. 開発環境で利用しているパッケージ一覧を確認し、悪意のあるパッケージ(特に function-flag, function-color, cdn-img-fetch)が含まれていないか点検すること。 2. 依存関係の管理ツール(npm audit等)を最新の状態に保ち、脆弱性スキャンを定期的に実施すること。 3. 不審なパッケージのインストールを避けるため、信頼できるソースのみを利用するポリシーを徹底すること。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】NPMサプライチェーン攻撃(MALFEX)への対応について

お疲れさまです。NPMレジストリにおける悪意のあるパッケージ配布キャンペーンに関する情報共有です。

■ 概要
MALFEXと呼ばれるキャンペーンにより、Overlord RATやインフォスティーラーを配布する悪意のあるNPMパッケージが公開されています。累計4万回以上のダウンロードが確認されており、一部のパッケージは依然としてインストール可能な状態です。

■ 影響範囲
- 対象パッケージ: function-flag, function-color, cdn-img-fetch, tlxbnhd, tldriver, mxdriver, img-to-native, native-runner

■ 対応手順
1. プロジェクトの package.json および lock ファイルを確認し、上記パッケージが含まれていないか調査してください。
2. 検出された場合は、直ちにパッケージを削除し、侵害の有無(認証情報の漏洩等)を確認してください。
3. 開発チームに対し、未検証のパッケージ導入に関する注意喚起を行ってください。

■ 参考情報
- Checkmarx Report

対応優先度: 高
対応期限: 速やかに
Subject: [Security Alert] NPM Supply Chain Campaign (MALFEX) Mitigation

Dear IT/Security Team,

We are sharing information regarding a malicious NPM package campaign dubbed MALFEX.

■ Overview
Threat actors have published multiple malicious packages distributing Overlord RAT and infostealers. With over 40,000 total downloads, some packages remain available in the registry, posing a significant risk to development environments.

■ Scope
- Affected Packages: function-flag, function-color, cdn-img-fetch, tlxbnhd, tldriver, mxdriver, img-to-native, native-runner

■ Mitigation Steps
1. Audit project package.json and lock files to identify any of the listed malicious packages.
2. If found, immediately remove the packages and conduct an incident response investigation for potential credential theft or system compromise.
3. Reinforce policies regarding the use of verified third-party libraries within the development lifecycle.

■ Reference
- Checkmarx Report

Priority: High
Deadline: Immediate