VMTech
Обсудить проект

CrowdStrike: стилер PhantomRaven распространяли через npm-пакеты

CrowdStrike: стилер PhantomRaven распространяли через npm-пакеты

CrowdStrike связала JavaScript-стилер PhantomRaven с финансово мотивированным оператором, который распространял вредоносный код через npm. В кампании, ранее выявленной Koi Security и DCODX, злоумышленник загрузил более 100 пакетов: они охотились за токенами аутентификации, секретами CI/CD и учётными данными GitHub на компьютерах разработчиков.

Аналитики CrowdStrike с высокой уверенностью считают, что разработчик мог использовать большую языковую модель при создании вредоносной программы. На это указывают избыточно подробные комментарии, код-заглушки и статистические паттерны при анализе токенов.

Удалённая зависимость вместо кода в пакете

Кампания сочетала slopsquatting и тайпсквоттинг: вредоносные библиотеки маскировались под обычные зависимости. При установке пакет получал с внешнего сервера удалённую динамическую зависимость. Такой приём позволял не размещать основной вредоносный компонент непосредственно в npm-пакете и снижал вероятность срабатывания средств защиты.

Полученный компонент сканировал среду разработчика, искал адреса электронной почты, сведения о CI/CD и формировал отпечаток системы, включая публичный IP-адрес. Затем собранные данные передавались на сервер под контролем атакующего.

Какие данные искал PhantomRaven

Стилер также собирал параметры времени выполнения, текущие дату и время, имя пользователя и адреса из конфигураций Git и npm. Отдельно он извлекал переменные окружения CI/CD для GitHub Actions, GitLab CI, Jenkins и CircleCI. Такие переменные нередко содержат токены и другие данные, необходимые для доступа к репозиториям и инфраструктуре сборки.

По оценке CrowdStrike, оператор активен с ноября 2022 года и заявляет о себе как об охотнике за вознаграждениями за найденные уязвимости. Компания не обнаружила украденные PhantomRaven данные в магазинах логов стилеров. Поэтому исследователи допускают, что оператор использовал программу для поиска возможностей получить вознаграждение в программах раскрытия уязвимостей.

Аккаунты и попытки выйти за пределы npm

Как минимум два аккаунта npm размещали пакеты с PhantomRaven: jpdhellonpm1 опубликовал transform-jsbi-to-bigint, а jpd15 — sort-imports-es6-autofix. На момент публикации исследования оба аккаунта были недоступны. CrowdStrike также связала с операцией ряд других онлайн-идентификаторов.

Исследовательница Мэдди Стюарт отмечала, что в августе 2025 года этот актор заявлял об обнаружении удалённого выполнения кода через опубликованный им вредоносный npm-пакет. Также появились признаки попыток загрузить в PyPI пакеты с кодом стилера, похожего на PhantomRaven.

Что проверить командам разработки

Этот случай показывает риск зависимостей, которые выглядят легитимно, но получают код после установки. Бизнесу стоит проверять новые и малоизвестные пакеты перед подключением, закреплять версии зависимостей и выдавать средам сборки только минимально необходимые секреты. Отдельного контроля требуют переменные CI/CD, поскольку именно они были одной из целей PhantomRaven.

#cybersecurity#npmsecurity#supplychain#threatintel
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 18.09.2026
Instagram

CrowdStrike: стилер PhantomRaven распространяли через npm-пакеты

Открыть публикацию в Instagram ↗