Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

LLM помогнал во создавањето на PhantomRaven, малвер кој краде npm и GitHub акредитиви

Актер за сајбер-закани мотивиран од финансиска корист е поврзан со развојот и дистрибуцијата на крадец на информации базиран на JavaScript (JS), познат како PhantomRaven, преку npm регистарот на пакети.

„Програмерот најверојатно го напишал малициозниот софтвер користејќи голем јазичен модел (LLM), проценка направена со висока сигурност врз основа на опширни коментари, placeholder-код и статистички обрасци од анализа на токени“, соопшти CrowdStrike’s Counter Adversary Operations во анализа објавена оваа недела.

PhantomRaven за првпат беше идентификуван од Koi Security и DCODX кон крајот на октомври 2025 година. Тие укажаа на slopsquatting и typosquatting кампања во која повеќе од 100 малициозни пакети биле поставени на npm со цел да крадат автентикациски токени, CI/CD тајни и GitHub акредитиви од компјутерите на програмерите.

Нападот врз синџирот на снабдување со софтвер ги користел овие пакети како прикритие за преземање remote dynamic dependency (RDD) од надворешен сервер, со што самите библиотеки не биле означени од безбедносните алатки.

Откако ќе биде инсталиран, малициозниот софтвер вграден во оддалечената зависност ја скенира околината на програмерот за email адреси, собира информации за CI/CD околината, креира отпечаток на системот (system fingerprint), вклучувајќи ја јавната IP адреса, и ги испраќа резултатите до сервер под контрола на напаѓачот.

Исто така, може да собира информации за runtime околината, тековниот датум и време, корисничкото име и email адресите од Git/npm конфигурациите, како и променливите на околината (environment variables) за CI/CD системите GitHub Actions, GitLab CI, Jenkins и CircleCI.

Најновите откритија на CrowdStrike покажуваат дека актерот за сајбер-закани е активен уште од ноември 2022 година и тврди дека е ловец на bug bounty награди, кој има добиено награди од најмалку девет организации од секторите на технологијата, малопродажбата и угостителството.

Компанијата за сајбер-безбедност соопшти дека не забележала украдени информации од малициозниот софтвер да се појавуваат на stealer log продавници, што укажува дека „операторот најверојатно го користи крадецот на информации исклучиво за идентификување можности за bug bounty“.

Забележани се најмалку два различни npm кориснички профили одржувани од операторот, преку кои биле поставувани npm пакети што го содржат PhantomRaven. И двата npm профили во моментот на пишување повеќе не се достапни.

  • jpdhellonpm1transform-jsbi-to-bigint
  • jpd15sort-imports-es6-autofix

Некои од другите онлајн идентитети поврзани со истата операција се jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 и packagedharsh.

„Во август 2025 година, актерот за сајбер-закани тврдеше дека открил ранливост за remote code execution (RCE) преку малициозен npm пакет што го објавил“, забележа безбедносната истражувачка Maddie Stewart.

„Актерот за сајбер-закани објасни дека ја компромитирал целната машина и го извршил својот preinstall script, што наводно му овозможило да постигне RCE.“

Дополнително, се појавија докази дека актерот за сајбер-закани се обидел да постави пакети на Python Package Index (PyPI) кои содржеле код за крадец на информации со сличности со PhantomRaven.

Веројатната употреба на голем јазичен модел (LLM) за создавање на малициозниот софтвер повторно покажува како актерите за сајбер-закани сè почесто ја применуваат оваа технологија во своите операции, намалувајќи го времето и напорот потребни за реализација на вакви кампањи.

„Повеќето криминални актери […] изнајмуваат комерцијални алатки или користат сопствен малициозен софтвер; сепак, овој актер за сајбер-закани најверојатно го развил својот сопствен PhantomRaven за да ги компромитира средствата на компаниите, а потоа ги користел овие компромитирања како средство за да бара награди од реномирани програми за пријавување на безбедносни пропусти“, соопшти CrowdStrike.

Извори:

  • The Hacker News – Claimed Bug Bounty Hunter Likely Used LLM to Build PhantomRaven npm Stealer The Hacker News