CrowdStrike выявила злоумышленника под псевдонимом PhantomRaven, который выдавал себя за баг-хантера и распространял вредоносное ПО, созданное с помощью ИИ. Под видом легитимных библиотек в npm-репозиториях он публиковал пакеты, которые после установки запускали стилер на устройстве жертвы. Собранные системные данные и другая информация использовались для получения доступа к корпоративным ресурсам и последующего поиска уязвимостей с целью претендовать на вознаграждения.

Как работала схема

Оператор кампании маскировал вредоносный код под привычные для разработчиков пакеты в экосистеме npm. После установки такие библиотеки активировали стилер, который собирал информацию о системе. По оценке исследователей, сам инструмент был относительно простым, но позволял злоумышленнику готовить доступ к средам компаний.

Кто за атакой

По данным CrowdStrike, кампанию вел оператор под псевдонимом PhantomRaven. Его цель заключалась в получении доступа к системам организаций под прикрытием поиска уязвимостей и роли «баг-хантера».

Почему это важно

Случай демонстрирует, что открытые репозитории пакетов могут использоваться для доставки вредоносного кода, а маскировка под легитимные библиотеки повышает шансы на проникновение в корпоративную инфраструктуру.