Финансово мотивированный злоумышленник был связан с разработкой и распространением программы для кражи информации на основе JavaScript (JS), известной как PhantomRaven, через реестр пакетов npm. «Разработчик, вероятно, написал вредоносное ПО, используя модель большого языка (LLM), оценка, сделанная с высокой степенью достоверности на основе подробных комментариев, кода-заполнителя и шаблонов статистического анализа токенов», «Разработчик, вероятно, написал вредоносное ПО, используя большую языковую модель (LLM), оценка, сделанная с высокой степенью достоверности на основе подробных комментариев, кода-заполнителя и шаблонов статистического анализа токенов», — говорится в анализе Counter Adversary Operations компании CrowdStrike, опубликованном на этой неделе. PhantomRaven впервые был отмечен Koi Security и DCODX в конце октября 2025 года, привлекая внимание к кампании по небрежности и опечаткам, в ходе которой в npm было загружено более 100 вредоносных пакетов с целью кражи токенов аутентификации, секретов CI/CD и учетных данных GitHub с компьютеров разработчиков. Атака на цепочку поставок программного обеспечения использовала эти пакеты в качестве прикрытия для получения удаленной динамической зависимости (RDD) с внешнего сервера, чтобы сами библиотеки не были помечены инструментами безопасности. После установки вредоносное ПО, встроенное в удаленную зависимость, сканирует среду разработчика на наличие адресов электронной почты, собирает информацию о среде CI/CD, собирает отпечаток системы, включая общедоступный IP-адрес, и передает результаты на сервер, контролируемый злоумышленником. Он также оснащен возможностью сбора сведений о времени выполнения, текущей даты и времени, имени пользователя и адресов электронной почты из конфигураций Git/npm, а также переменных среды CI/CD для GitHub Actions, GitLab CI, Jenkins и CircleCI. Последние данные CrowdStrike показывают, что злоумышленник активен с ноября 2022 года и утверждает, что является охотником за ошибками, который получил вознаграждения от не менее девяти организаций в секторах технологий, розничной торговли и гостеприимства. Компания по кибербезопасности заявила, что не наблюдала появления информации, украденной из вредоносного ПО, в магазинах журналов воров, указывая на то, что «оператор, вероятно, использует похититель информации исключительно для выявления возможностей вознаграждения за ошибки». Было замечено, что как минимум две разные учетные записи пользователей npm, поддерживаемые оператором, отправляют пакеты npm, содержащие PhantomRaven. Обе учетные записи npm больше не доступны на момент написания статьи. Некоторые другие онлайн-идентификаторы, связанные с той же операцией, включают jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 и packagedharsh.
Источник: The Hacker News — https://thehackernews.com/2026/09/claimed-bug-bounty-hunter-likely-used.html
Комментарии