Introducción

Un actor de amenazas con motivaciones financieras ha sido vinculado al desarrollo y distribución de un stealer de información basado en JavaScript, conocido como PhantomRaven, a través del registro de paquetes npm. Este malware, que roba credenciales y secretos de autenticación, ha sido creado, según análisis de CrowdStrike, utilizando un modelo de lenguaje grande (LLM).

Análisis del malware

PhantomRaven fue detectado inicialmente por Koi Security y DCODX a finales de octubre de 2025, en el marco de una campaña de slopsquatting y typosquatting donde más de 100 paquetes maliciosos fueron subidos a npm. Estos paquetes se utilizan para robar tokens de autenticación, secretos de CI/CD y credenciales de GitHub desde las máquinas de los desarrolladores. La técnica empleada en este ataque de la cadena de suministro de software consiste en ocultar las bibliotecas maliciosas al recuperar una dependencia dinámica remota (RDD) desde un servidor externo, evitando así que sean detectadas por herramientas de seguridad.

Una vez que el malware está instalado, escanea el entorno del desarrollador en busca de direcciones de correo electrónico, recopila información sobre el entorno CI/CD, genera una huella del sistema que incluye la dirección IP pública y envía los resultados a un servidor controlado por el atacante. Además, tiene la capacidad de recoger detalles en tiempo de ejecución, fecha y hora actuales, así como nombres de usuario y direcciones de correo electrónico desde las configuraciones de Git/npm y variables de entorno de CI/CD para GitHub Actions, GitLab CI, Jenkins y CircleCI.

Actividades del actor de amenazas

Las investigaciones de CrowdStrike indican que el actor ha estado activo desde noviembre de 2022 y se presenta como un cazador de recompensas de errores que ha recibido compensaciones de al menos nueve entidades en los sectores de tecnología, venta al por menor y hostelería. Sin embargo, no se ha observado que la información robada aparezca en tiendas de logs de stealer, lo que sugiere que el operador utiliza el stealer de información exclusivamente para identificar oportunidades de recompensas por errores.

Se han registrado al menos dos cuentas de usuario de npm asociadas al operador que han estado subiendo paquetes que contienen PhantomRaven. Actualmente, ambas cuentas ya no son accesibles: - jpdhellonpm1 - transform-jsbi-to-bigint - jpd15 - sort-imports-es6-autofix

Otras identidades en línea vinculadas a esta operación incluyen jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 y packagedharsh.

Vulnerabilidades y explotación

En agosto de 2025, el actor de amenazas afirmó haber descubierto una vulnerabilidad de ejecución remota de código (RCE) a través de un paquete npm malicioso que publicaron. Según el investigador de seguridad Maddie Stewart, el actor explicó que había comprometido la máquina objetivo y ejecutado su script de preinstalación, lo que aparentemente les permitió lograr RCE.

Además, hay evidencia de que el actor intentó subir paquetes al índice de paquetes de Python (PyPI) que contenían código para un stealer de información que presenta similitudes con PhantomRaven. El uso de un modelo de lenguaje grande para generar el malware resalta cómo los actores de amenazas están adoptando cada vez más esta tecnología, lo que les permite reducir el tiempo y esfuerzo necesarios para llevar a cabo tales campañas.

Conclusiones

CrowdStrike concluye que, aunque la mayoría de los actores criminales rentan herramientas comunes o desarrollan su propio malware, este en particular ha desarrollado su propio PhantomRaven para comprometer activos de empresas y luego utiliza estas compromisos como palanca para reclamar recompensas de programas de divulgación respetables.

Fuente

Ver noticia original