CrowdStrike выявила злоумышленника под псевдонимом PhantomRaven, который выдавал себя за баг-хантера и распространял вредоносное ПО, созданное с помощью ИИ. Под видом легитимных библиотек в npm-репозиториях он публиковал пакеты, которые после установки запускали стилер на устройстве жертвы. Собранные системные данные и другая информация использовались для получения доступа к корпоративным ресурсам и последующего поиска уязвимостей с целью претендовать на вознаграждения.
Как работала схема
Оператор кампании маскировал вредоносный код под привычные для разработчиков пакеты в экосистеме npm. После установки такие библиотеки активировали стилер, который собирал информацию о системе. По оценке исследователей, сам инструмент был относительно простым, но позволял злоумышленнику готовить доступ к средам компаний.
Кто за атакой
По данным CrowdStrike, кампанию вел оператор под псевдонимом PhantomRaven. Его цель заключалась в получении доступа к системам организаций под прикрытием поиска уязвимостей и роли «баг-хантера».
Почему это важно
Случай демонстрирует, что открытые репозитории пакетов могут использоваться для доставки вредоносного кода, а маскировка под легитимные библиотеки повышает шансы на проникновение в корпоративную инфраструктуру.
