Potrivit The Hacker News, o grupare de infractori cibernetici a distribuit prin depozitul npm un malware JavaScript denumit PhantomRaven, capabil să fure tokenuri de autentificare și credențiale GitHub din mașinile dezvoltatorilor. Atacul a vizat peste 100 de pachete malițioase încărcate pe npm, care au funcționat ca fiind fronturi pentru preluarea unor dependențe dinamice de pe servere externe controlate de atacatori.
Odată instalat, malware-ul scanează mediul dezvoltatorului pentru adrese de email, informații despre mediul CI/CD și adrese IP publice, transmițând toate datele la serverele controlate de infractori. CrowdStrike a evidențiat că atacatorul este probabil activ din noiembrie 2022 și se prezintă drept hunter de vulnerabilități care a colectat recompense de la cel puțin nouă companii din sectoare variate.
Cercetătorii au constatat cu „înaltă încredere” că malware-ul a fost dezvoltat cu ajutorul unui model lingvistic de mari dimensiuni, pe baza comentariilor redundante și pattern-urilor observate în cod. Amenința cibernetică subliniază cum infractorii adoptă din ce în ce mai mult tehnologiile emergente pentru a accelera campaniile lor.
Sursa: The Hacker News.
Verifică gratuit expunerea ta cibernetică pe CYBER3.AI, platforma românească de securitate cibernetică.



