Paket perangkat lunak yang digunakan untuk membantu proses pengembangan aplikasi ternyata dapat menjadi pintu masuk malware. Hal ini terungkap setelah peneliti keamanan siber dari CloudSEK dan Checkmarx menemukan kampanye yang memanfaatkan paket npm untuk menyebarkan malware.
Kampanye yang diberi nama MALFEX tersebut diketahui telah menyebarkan delapan paket berbahaya. Secara keseluruhan, paket-paket tersebut tercatat telah diunduh sebanyak 40.767 kali.
40 Ribu Unduhan Jadi Perhatian
npm merupakan ekosistem yang digunakan pengembang untuk menambahkan berbagai komponen atau kode siap pakai ke dalam aplikasi. Penggunaan paket dapat mempercepat proses pengembangan karena pengembang tidak perlu membuat seluruh fungsi dari awal.
Namun, paket yang telah disusupi kode berbahaya dapat menjadi jalur masuk malware ke perangkat. Dalam kampanye MALFEX, salah satu paket bahkan menyumbang sebagian besar jumlah unduhan.
Beberapa temuan utama meliputi:
- function-flag tercatat memiliki 37.419 unduhan.
- Paket tersebut pertama kali diterbitkan pada Juli 2024.
- Versi terbarunya yang teridentifikasi dirilis pada 4 Agustus 2025.
- Delapan paket yang teridentifikasi digunakan untuk berbagai tahap penyebaran malware.
Baca Juga: Incar Data Mac, Malware Ini Pakai Situs Aplikasi Palsu
Malware Bisa Masuk saat Paket Digunakan
Beberapa paket dalam kampanye ini memanfaatkan lifecycle hook, yaitu mekanisme yang memungkinkan skrip dijalankan secara otomatis pada tahap tertentu dalam proses instalasi.
Teknik tersebut digunakan untuk mengunduh dan menjalankan file berbahaya dari server eksternal. Karena prosesnya dapat berlangsung tanpa terlihat jelas oleh pengguna, aktivitas malware berpotensi tidak langsung disadari.
Risiko tersebut, antara lain:
- Mengunduh file berbahaya ke perangkat.
- Menjalankan kode tanpa interaksi langsung dari pengguna.
- Menyembunyikan proses malware.
- Mengambil malware tambahan dari server penyerang.
Malware Mengincar Data Pengguna
Kampanye MALFEX menggunakan beberapa jenis malware. Tiga paket, yaitu tlxbnhd, tldriver, dan mxdriver, berfungsi sebagai loader untuk Overlord RAT, malware yang dapat memberikan akses jarak jauh kepada penyerang.
Paket lain digunakan untuk menyebarkan movinlike, sebuah information stealer berbasis Node.js. Malware ini dapat mengincar informasi dari berbagai aplikasi dan layanan.
Data yang menjadi sasaran meliputi:
- Informasi browser.
- Akun Discord.
- Telegram.
- Dompet cryptocurrency.
- Informasi sensitif lain yang tersimpan di perangkat.
Baca Juga: Waspada Download Film Bajakan, Malware Mengintai!
Satu Paket Bisa Menjadi Jalan Masuk Malware
Serangan tidak selalu dilakukan oleh satu paket secara langsung. Beberapa paket dapat bekerja sebagai bagian dari rangkaian untuk mengambil dan menjalankan malware berikutnya.
Misalnya, img-to-native menggunakan cdn-img-fetch untuk mengambil executable berbasis Go. File tersebut kemudian digunakan untuk mengambil stealer berbasis Node.js. Sementara itu, function-color mencantumkan function-flag sebagai dependensi.
Temuan ini menunjukkan pentingnya memeriksa bukan hanya paket utama, tetapi juga komponen lain yang menjadi dependensinya.
Cara Mengurangi Risiko Malware
Kasus ini menjadi pengingat bahwa perangkat lunak yang terlihat normal belum tentu aman. Pengguna dan pengembang perlu lebih berhati-hati saat memasang aplikasi maupun komponen tambahan.
Beberapa langkah yang dapat dilakukan, antara lain:
- Menggunakan software dari sumber resmi dan terpercaya.
- Memeriksa reputasi pengembang serta riwayat paket.
- Meninjau dependensi sebelum memasangnya.
- Memperbarui sistem dan aplikasi secara berkala.
- Memeriksa skrip instalasi yang berjalan otomatis.
- Menggunakan solusi keamanan untuk mendeteksi aktivitas mencurigakan.




Tinggalkan Balasan