Een financieel gemotiveerde bedreigingsactor is in verband gebracht met de ontwikkeling en verspreiding van PhantomRaven, een JavaScript-gebaseerde informatieverzamelaar die via het npm-pakketregister werd verspreid. Volgens CrowdStrike's Counter Adversary Operations is de malware waarschijnlijk geschreven met behulp van een groot taalmodel (LLM), gebaseerd op gedetailleerde commentaren, placeholder-code en statistische tokenanalysepatronen, zoals in hun analyse is beschreven.
PhantomRaven werd eind oktober 2025 voor het eerst opgemerkt door Koi Security en DCODX. Het betrof een slopsquatting- en typosquatting-campagne waarbij meer dan honderd kwaadaardige pakketten werden geüpload naar npm. Deze pakketten waren bedoeld om authenticatietokens, CI/CD-geheimen en GitHub-referenties van ontwikkelaars te stelen. De aanval op de softwareleveringsketen gebruikte deze pakketten als dekmantel om een externe, dynamische afhankelijkheid op te halen, waardoor de bibliotheken zelf niet door beveiligingstools werden gedetecteerd.
Na installatie scant de malware in de externe afhankelijkheid de ontwikkelomgeving op e-mailadressen, verzamelt informatie over de CI/CD-omgeving, maakt een systeemfingerprint inclusief het publieke IP-adres en stuurt deze gegevens naar een server onder controle van de aanvaller. Daarnaast verzamelt de malware runtimegegevens, huidige datum en tijd, gebruikersnaam en e-mailadressen uit Git- en npm-configuraties, evenals CI/CD-omgevingsvariabelen voor onder meer GitHub Actions, GitLab CI, Jenkins en CircleCI.
Volgens CrowdStrike is de bedreigingsactor sinds november 2022 actief en presenteert zich als een bug bounty hunter die beloningen heeft ontvangen van minstens negen organisaties in de technologie-, retail- en hospitalitysector. Er is geen bewijs gevonden dat de gestolen informatie op stealer-logshops is verschenen, wat erop wijst dat de operator de stealer waarschijnlijk uitsluitend gebruikt om bug bounty-kansen te identificeren. Ten minste twee npm-gebruikersaccounts die door deze actor werden beheerd, hebben pakketten met PhantomRaven verspreid, maar deze accounts zijn inmiddels niet meer toegankelijk.
Verder is er bewijs dat de actor ook heeft geprobeerd om pakketten met vergelijkbare informatieverzamelingscode naar de Python Package Index (PyPI) te uploaden. De vermoedelijke inzet van een groot taalmodel voor het genereren van de malware benadrukt hoe bedreigingsactoren deze technologie steeds vaker inzetten om de ontwikkeltijd en -inspanning van hun campagnes te verkorten. CrowdStrike concludeert dat deze actor waarschijnlijk een eigen PhantomRaven-tool heeft ontwikkeld om bedrijfsassets te compromitteren en deze compromissen vervolgens gebruikt om beloningen te claimen bij gerenommeerde disclosureprogramma's.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *