Охотник за уязвимостями распространял через npm программу PhantomRaven, написанную с помощью ИИ

Атака на цепочку поставок NPM

С ноября 2025 года отслеживается серия инцидентов, в которых для доступа к корпоративным системам применяется программа PhantomRaven. Её автор публично называет себя охотником за уязвимостями. С 2022 года он получает вознаграждения за найденные ошибки в чужом коде. Вредоносный код распространялся через npm - менеджер пакетов, откуда разработчики берут готовые библиотеки для своих проектов. Заражение проходит незаметно: обычная установка зависимости запускает скрытый сценарий. Цель - собрать сведения о системе жертвы.

Описание

Механика опирается на подмену зависимостей. Злоумышленник публикует пакеты с названиями, похожими на популярные библиотеки. Внутри лежит безобидная заглушка из нескольких строк. Однако один из параметров указывает не на обычную библиотеку, а на внешний адрес, подконтрольный атакующему. Когда разработчик ставит такую зависимость, менеджер пакетов сам загружает опасный код. Дальше срабатывает сценарий, который выполняется автоматически в момент установки.

Летом 2026 года разработчики npm выпустили новую версию продукта. Теперь подобные сценарии блокируются по умолчанию, а разработчик видит предупреждение и должен явно разрешить запуск. Раньше такой защиты не было. Поэтому множество проектов, где используются старые версии менеджера пакетов, остаётся без прикрытия. Между тем обновление до свежей версии закрывает самый простой путь для заражения.

По данным CrowdStrike Counter Adversary Operations, исполнитель действует под несколькими сетевыми псевдонимами. В каждом повторяется одна и та же комбинация из трёх латинских букв. Она же встречается в адресе электронной почты, с которого он писал потенциальным жертвам. Один из псевдонимов прямо отсылает к площадке HackerOne, через которую он принимает выплаты. Зафиксировано не менее двух пакетов с внедрённой программой. Собранные сведения уходили на отдельный домен, который выполнял роль командно-контрольного сервера.

Признаки машинной генерации видны в самом коде. Перед каждым объявлением стоит подробный комментарий, хотя название переменной и так объясняет её назначение. Остались незаполненные фрагменты и обращение к вымышленному серверу. Статистический анализ текста подтверждает: программу с высокой вероятностью написала большая языковая модель. Автор не отличается глубокой подготовкой. Этим объясняется и странное решение отправлять данные сразу двумя способами - обычным запросом и запросом с телом сообщения.

Программа собирает сведения об операционной системе, разрядности, имени устройства, внутреннем и внешнем адресах. Добавляются данные о рабочем каталоге, версии среды исполнения, аргументах запуска и учётной записи пользователя. Отдельный интерес вызывают переменные окружения, связанные с непрерывной интеграцией и доставкой кода (CI/CD). Именно там нередко хранятся ключи доступа и токены сборки. Программа проверяет окружение GitHub Actions, GitLab CI, Jenkins и CircleCI. Затем она запрашивает актуальный внешний адрес машины и передаёт всё собранное на сервер злоумышленника.

Схема с выплатами за найденные уязвимости выглядит прикрытием. Автор получил вознаграждения как минимум от девяти организаций в технологическом, розничном и гостиничном секторах. Среди площадок, через которые он принимал деньги, - Bugcrowd, Intigriti, YesWeHack, HackenProof и HackerOne. На специализированных торговых площадках похищенные данные не появлялись. Значит, программа служит инструментом для получения выплат, а не товаром на чёрном рынке.

Следы тянутся дальше одного хранилища. Зимой 2025 года был найден аккаунт автора на GitHub. Ранее он пытался загрузить свой проект в PyPI - репозиторий библиотек для языка Python. Сотрудник организации отказал: имена, похожие на существующие или уже удалённые проекты, там запрещены. Его же обвинили в попытке распространить программу для сбора данных. Основной проект удалили, но связанные файлы остались доступны. Анализ показал ту же логику, что и в PhantomRaven, только на другом языке и в другом хранилище.

Проблема шире одного исполнителя. Преступные группы всё чаще берут готовые генеративные инструменты, чтобы быстрее создавать вредоносный код. Порог входа в такие схемы падает. Наблюдения за концом 2025 и началом 2026 года показывают: несколько групп, включая связанных с TRAVELING SPIDER и PUNK SPIDER, применяли скрипты, написанные с помощью ИИ. Раньше для разработки собственного инструментария требовались навыки и время. Теперь достаточно сформулировать задачу.

Защита в этой ситуации строится на нескольких простых мерах. Компаниям стоит рассмотреть частный реестр пакетов вместо публичного: установку можно контролировать, блокировать и отслеживать. Менеджер пакетов разумно настроить так, чтобы сценарии установки не запускались без явного разрешения. Обновление до последней версии закрывает автоматический запуск сторонних скриптов. Разработчикам полезно объяснять природу атак через подмену зависимостей. Регулярная проверка манифестов на известные уязвимости тоже снижает риск.

Пока платформы закрывают одну лазейку, авторы подобных программ переносят приёмы в другие хранилища. Установка любой библиотеки из открытого источника остаётся действием с потенциальными последствиями.

Индикаторы компрометации

IPv4

  • 54.173.15.59

Domain

  • npm.jpartifacts.com
  • packages.storageartifact.com
  • packages.storeartifact.com
  • registry.storageartifact.com

SHA256

  • 95a7dcc6de46826b22c43bee7fc550f3b5e2e6cbc5f33b0c241faf523641cf63
  • c31831d47fcbf52ff1f4e61838611916a4276d005a564e69946d5dac04235eed
  • db3fe46df0a65fe9f8c99d2e11126a032a72e9814e354ce017448ce088a01e02

Комментарии: 0