TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32509 20
CTT Report Hub #ParsedReport #CompletenessMedium 17-09-2026 PhantomRaven: An LLM-Generated Information Stealer Developed for Bug Bounty Hunting https://www.crowdstrike.com/en-us/blog/phantomraven-llm-generated-information-stealer-for-bug-bounty-hunting/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PhantomRaven — это стиллер на JavaScript, распространяемый через npm-пакеты с опечатками в названиях (typosquatting), которые используют вредоносные HTTP-зависимости и скрипты preinstall для выполнения кода во время установки. Целью атаки являются среды разработки и CI/CD, где злоумышленники собирают системные данные, переменные окружения и внешние IP-адреса, после чего выводят их через HTTP. Связанная активность включает повторное использование той же техники злоупотребления пакетами в отношении PyPI.
-----

PhantomRaven — это стиллер информации на JavaScript, распространяемый через вредоносные npm-пакеты с опечатками в названиях (typosquatting). Как правило, такие пакеты содержат безобидный на вид код, но определяют зависимость, использующую HTTP-URL, указывающий на инфраструктуру, контролируемую злоумышленниками. Во время установки npm загружает удалённую зависимость, содержащую полезную нагрузку PhantomRaven. В состав полезной нагрузки входит скрипт preinstall, который автоматически выполняется в условиях затронутых конфигураций npm. В июне 2026 года npm внедрил механизмы контроля, предназначенные для блокировки скриптов установки зависимостей, если они не были явно одобрены, что снижает вероятность их автоматического выполнения.

Вредоносное ПО нацелено на среды разработки и CI/CD. Оно собирает системную информацию и переменные окружения, связанные с CI/CD, вероятно, для получения учетных данных или других секретов. PhantomRaven выполняет запрос к `https://api64.ipify.org?format=json` для определения внешнего IP-адреса жертвы. Затем оно осуществляет эксфильтрацию собранных данных с помощью HTTP-запросов GET и POST. В запросах GET информация передается в параметре строки запроса, а в запросах POST — сериализуется в формате JSON в теле запроса. Трафик POST использует минимальный заголовок user-agent `Mozilla/5.0 (Windows NT 10.0; Win64; x64)`. В коде также присутствует незавершенная процедура эксфильтрации через WebSocket, настроенная на использование `wss://yourserver.com/socket`, которая, по всей видимости, является неиспользуемым плейсхолдером, а не действующей инфраструктурой.

Среди обнаруженных вредоносных пакетов — `transform-jsbi-to-bigint` и `sort-imports-es6-autofix`. Связанные с ними аккаунты npm опубликовали пакеты, содержащие ссылки на удалённые динамические зависимости, указывающие на домен `npm.jpartifacts.com`, который в ноябре 2025 года использовался в качестве инфраструктуры управления. Оператор также разработал связанный с этим стиллер на базе Python, предназначенный для распространения через PyPI, что свидетельствует о повторном использовании того же подхода, основанного на путанице зависимостей и злоупотреблении пакетами, в различных экосистемах.

Кампания, по всей видимости, направлена на компрометацию организаций и использование украденной информации для идентификации или поддержки отчётов в рамках программ bug bounty, а не на продажу учётных данных через рынки логов. Многословные комментарии в коде, заглушки, необычные двойные методы эксфильтрации по HTTP и статистические паттерны токенов указывают на то, что вредоносное ПО, вероятно, было сгенерировано с помощью большой языковой модели. Общий инструментарий технически прост, однако демонстрирует, как публикация вредоносных пакетов и генерация кода с помощью ИИ могут снизить порог входа для атак на среды разработки программного обеспечения.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →