Финансово мотивированный злоумышленник связан с разработкой и распространением JavaScript-стилера информации под названием PhantomRaven через реестр пакетов npm. «Разработчик, вероятно, написал вредоносное ПО с использованием большой языковой модели (LLM), что было с высокой степенью уверенности установлено на основе подробных комментариев, заполнителей кода и статистических закономерностей анализа токенов», — говорится в анализе CrowdStrike, опубликованном на этой неделе. PhantomRaven впервые был обнаружен Koi Security и DCODX в конце октября 2025 года, когда было привлечено внимание к кампании slopsquatting и typosquatting, в рамках которой более 100 вредоносных пакетов были загружены в npm для кражи токенов аутентификации, секретов CI/CD и учетных данных GitHub с машин разработчиков. Атака на цепочку поставок программного обеспечения использовала эти пакеты в качестве прикрытия для получения удаленной динамической зависимости (RDD) с внешнего сервера, чтобы сами библиотеки не были обнаружены инструментами безопасности. После установки вредоносное ПО, встроенное в удаленную зависимость, сканирует среду разработчика на наличие адресов электронной почты, собирает информацию об окружении CI/CD, составляет отпечаток системы, включая общедоступный IP-адрес, и передает результаты на сервер, контролируемый злоумышленником. Оно также оснащено для сбора данных о времени выполнения, текущей дате и времени, именах пользователей и адресах электронной почты из конфигураций Git/npm, а также переменных окружения CI/CD для GitHub Actions, GitLab CI, Jenkins и CircleCI. Последние данные CrowdStrike показывают, что злоумышленник активен с ноября 2022 года и утверждает, что является охотником за ошибками (bug bounty hunter), который получил вознаграждения от не менее девяти организаций в секторах технологий, розничной торговли и гостиничного бизнеса. Компания по кибербезопасности заявила, что не наблюдала появления украденной информации из вредоносного ПО в магазинах логов стилеров, что указывает на то, что «оператор, вероятно, использует стилер информации исключительно для выявления возможностей получения вознаграждений за ошибки». Было замечено, что как минимум два разных пользовательских аккаунта npm, поддерживаемых оператором, размещали пакеты npm, содержащие PhantomRaven. Оба аккаунта npm больше недоступны на момент написания. Некоторые из других онлайн-идентификаторов, связанных с той же операцией, включают jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 и packagedharsh. «В августе 2025 года злоумышленник заявил, что обнаружил уязвимость удаленного выполнения кода (RCE) через опубликованный им вредоносный пакет npm», — отметил исследователь безопасности Мэдди Стюарт. «Злоумышленник объяснил, что он скомпрометировал целевую машину и выполнил свой скрипт предварительной установки, который якобы позволил ему добиться RCE». Кроме того, появились доказательства того, что злоумышленник пытался загрузить пакеты в репозиторий Python Package Index (PyPI), содержащие код стилера информации, который имеет сходство с PhantomRaven. Вероятное использование большой языковой модели (LLM) для генерации вредоносного ПО вновь подчеркивает, как злоумышленники все чаще используют эту технологию в своих операциях, сокращая время и усилия, необходимые для проведения таких кампаний. «Большинство преступных акторов […] арендуют готовые инструменты или используют собственное проприетарное вредоносное ПО; однако этот злоумышленник, вероятно, разработал собственное проприетарное ПО PhantomRaven для компрометации корпоративных активов, а затем использовал эти компрометации в качестве рычага для получения вознаграждений от авторитетных программ раскрытия информации», — заявили в CrowdStrike.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




