Finansal motivasyonlu bir tehdit aktörü, npm paket kayıt defteri üzerinden dağıtılan PhantomRaven adlı JavaScript tabanlı bir bilgi hırsızı yazılımının geliştirilmesi ve dağıtılmasıyla ilişkilendirildi.
CrowdStrike’ın bu hafta yayımlanan analizinde Counter Adversary Operations birimi, “Geliştiricinin zararlı yazılımı büyük bir dil modeli ile yazmış olması muhtemel. Bu değerlendirme, ayrıntılı yorumlar, yer tutucu kod ve istatistiksel token analizi kalıpları temelinde yüksek güvenle yapıldı” dedi.
PhantomRaven, ilk olarak Koi Security ve DCODX tarafından 2025 yılının Ekim ayı sonunda tespit edildi. Araştırmacılar, geliştiricilerin makinelerinden kimlik doğrulama jetonları, CI/CD sırları ve GitHub kimlik bilgileri çalmak için npm’e 100’den fazla kötü amaçlı paket yüklediği slopsquatting ve typosquatting kampanyasına dikkat çekti.
Yazılım tedarik zinciri saldırısı, bu paketleri güvenlik araçları tarafından işaretlenmemesi için kütüphanelerin kendisinde bulunmayan bir dış sunucudan uzaktan dinamik bağımlılık indirmek amacıyla bir örtü olarak kullandı.
Kurulduktan sonra, uzaktan bağımlılığa gömülü zararlı yazılım geliştirici ortamını e-posta adresleri açısından tarar, CI/CD ortamı hakkında bilgi toplar, halka açık IP adresi dahil sistem parmak izi oluşturur ve sonuçları saldırganın kontrolündeki bir sunucuya iletir.
Zararlı yazılım ayrıca çalışma zamanı detaylarını, mevcut tarih ve saati, Git/npm yapılandırmalarından kullanıcı adı ve e-posta adreslerini, GitHub Actions, GitLab CI, Jenkins ve CircleCI için CI/CD ortam değişkenlerini toplamak üzere donatılmış.
CrowdStrike’ın son bulguları, tehdit aktörünün Kasım 2022’den beri aktif olduğunu ve teknoloji, perakende ve konaklama sektörlerinde en az dokuz kurumdan hata ödülü topladığını iddia eden bir hata ödülü avcısı olduğunu öne sürüyor.
Siber güvenlik şirketi, zararlı yazılımdan çalınan bilginin stealer log sitelerinde görülmediğini gözlemlemediğini belirtti ve bu durumun “operatörün bilgi hırsızını yalnızca hata ödülü fırsatlarını belirlemek için kullandığı” anlamına geldiğini ifade etti.
Operatör tarafından sürdürülen en az iki farklı npm kullanıcı hesabının PhantomRaven içeren npm paketleri yayımladığı görüldü. Her iki npm hesabı da yazım itibarıyla erişime kapalı.
jpdhellonpm1 - transform-jsbi-to-bigint
jpd15 - sort-imports-es6-autofix
Aynı operasyonla ilişkilendirilen diğer çevrimiçi kimlikler arasında jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 ve packagedharsh bulunuyor.
Güvenlik araştırmacısı Maddie Stewart, “Ağustos 2025’te tehdit aktörü, yayımladığı kötü amaçlı bir npm paketi üzerinden uzaktan kod çalıştırma açığı keşfettiğini iddia etti. Tehdit aktörü, hedef makineyi tehlikeye attığını ve RCE’ye ulaşmasını sağladığını iddia ettiği preinstall betiğini çalıştırdığını açıkladı” diye kaydetti.
Ek olarak, tehdit aktörünün PhantomRaven ile benzerlik gösteren bir bilgi hırsızı yazılımı için kod içeren paketleri Python Package Index’e göndermeye çalıştığına dair kanıt ortaya çıktı.
Zararlı yazılımın büyük bir dil modeli ile üretilmiş olmasının muhtemel olması, tehdit aktörlerinin operasyonlarında teknolojiyi giderek daha fazla benimsediğini ve bu tür kampanyaları gerçekleştirmek için gereken zaman ve çabayı sıkıştırdığını bir kez daha gösteriyor.
CrowdStrike, “Çoğu suçlu aktör [...] hazır araçları kiralar ya da kendi özel zararlı yazılımını çalıştırır; ancak bu tehdit aktörü muhtemelen şirket varlıklarını tehlikeye atmak için özel PhantomRaven’ını geliştirdi ve ardından bu ihlalleri saygın açıklama programlarından ödül talep etmek için kaldıraç olarak kullandı” dedi.