PhantomRaven zloupotrebljava npm pakete za krađu razvojnih tajni

Više od 100 npm paketa u kampanji PhantomRaven
CrowdStrike je finansijski motivisanog aktera povezao sa PhantomRavenom, JavaScript kradljivcem podataka distribuiranim preko npm registra. Koi Security i DCODX su krajem oktobra 2025. identifikovali kampanju sa više od 100 zlonamernih paketa, koji su ciljali tokene za autentikaciju, CI/CD tajne i GitHub pristupne podatke sa računara programera.
Akter je delovao najmanje od novembra 2022. i predstavljao se kao lovac na nagrade za prijavljene propuste. CrowdStrike navodi da je tvrdio da je dobio nagrade od najmanje devet organizacija iz tehnološkog, maloprodajnog i ugostiteljskog sektora.
Udaljena zavisnost skriva krađu podataka
Kampanja je kombinovala slopsquatting i tipografski slične nazive paketa. Objavljeni paketi služili su kao pokriće za preuzimanje udaljene dinamičke zavisnosti sa spoljnog servera, što je trebalo da umanji verovatnoću da bezbednosni alati označe same biblioteke kao zlonamerne.
Nakon instalacije, kod iz udaljene zavisnosti pretražuje razvojno okruženje za imejl adrese, podatke o CI/CD okruženju i sistemski otisak, uključujući javnu IP adresu. Prikupljeni podaci zatim se šalju na server pod kontrolom napadača.
PhantomRaven takođe prikuplja podatke o izvršavanju, trenutni datum i vreme, korisničko ime i imejl adrese iz Git i npm konfiguracija. Među ciljanim promenljivama okruženja su one koje koriste GitHub Actions, GitLab CI, Jenkins i CircleCI, što razvojne i automatizovane tokove rada čini posebno relevantnim mestom za nadzor.
Indikacije o upotrebi LLM-a i širenju aktivnosti
CrowdStrike sa velikom sigurnošću procenjuje da je autor verovatno koristio veliki jezički model za pisanje malvera. Procena se zasniva na opširnim komentarima, rezervisanom kodu i obrascima utvrđenim statističkom analizom tokena.
Istraživačica Maddie Stewart zabeležila je da je akter u avgustu 2025. tvrdio da je preko zlonamernog npm paketa pronašao ranjivost za udaljeno izvršavanje koda. Akter je naveo da je kompromitovao ciljni računar i izvršio preinstall skriptu. Postoje i dokazi o pokušajima objavljivanja paketa na PyPI-ju sa kodom kradljivca podataka sličnog PhantomRavenu.
CrowdStrike nije primetio ukradene podatke u prodavnicama zapisa koje koriste kradljivci podataka, pa ocenjuje da je operater verovatno koristio malver za pronalaženje prilika u programima nagrađivanja. Za poslovanje je ključna provera porekla paketa, njihovih skripti pri instalaciji i udaljenih zavisnosti, uz ograničavanje tajni dostupnih u CI/CD okruženjima.

