fuente: https://securityonline.info/phantomraven-information-stealer/
Ejecutivo
CrowdStrike ha identificado una amenaza en la cadena de suministro denominada PhantomRaven, un programa de robo de información. Un supuesto cazador de recompensas por errores desplegó este malware JavaScript a través del registro npm para robar secretos corporativos. Posteriormente, el atacante utilizó estos sistemas comprometidos para reclamar recompensas económicas de programas de divulgación.
Tácticas de distribución y typosquatting
Investigadores de seguridad descubrieron que el atacante distribuye PhantomRaven, generado por LLM, mediante paquetes npm typosquatting. Estos paquetes contienen código mínimo y no malicioso. Normalmente, incluyen un simple script de "¡Hola, mundo!".
Sin embargo, los paquetes también especifican una dependencia remota mediante una URL HTTP. Este método elude las referencias estándar de paquetes npm. CrowdStrike declaró: "Durante la instalación, npm obtiene esta dependencia remota de la infraestructura controlada por el atacante; el paquete resultante es la carga útil de PhantomRaven".
Se ha descubierto un nuevo malware para Android llamado RatHat, el cual ataca a los usuarios mediante un subsistema impulsado por IA que ayuda a los operadores...
Leer artículo →Todas las versiones del resolutor DNS Unbound anteriores a la 1.26.1 presentan un desbordamiento de memoria dinámica (heap overflow) crítico en su validador DNS...
Leer artículo →HEAVYGRAM es una puerta trasera de vigilancia para Windows que convierte a Telegram en un centro de mando operativo para los atacantes. En lugar de depender de...
Leer artículo →