Beveiligingsbedrijf CrowdStrike heeft een informatiedief genaamd PhantomRaven gekoppeld aan een dreigingsactor die zich voordoet als bugbounty-jager. De malware werd via npm verspreid en trof meer dan 86.000 downloads, verdeeld over 126 kwaadaardige pakketten die oorspronkelijk werden ontdekt door onderzoekers van Koi Security. Later vond Endor Labs nog eens 88 extra pakketten, verspreid over drie golven tussen november 2025 en februari 2026.
Wat opvalt is de manier waarop de malware werd geschreven. Onderzoeker Maddie Stewart van CrowdStrike stelt met hoge zekerheid dat de ontwikkelaar een large language model gebruikte om de code te bouwen. De conclusie is gebaseerd op uitgebreid commentaar in de code, ongebruikte placeholder-fragmenten en statistische patronen in tokengebruik die kenmerkend zijn voor AI-gegenereerde tekst.
PhantomRaven gebruikt zogeheten remote dynamic dependencies. In plaats van kwaadaardige code direct in het pakket te plaatsen, haalt de installatie de payload op van een externe server. Daardoor blijft de code buiten het zicht van scanners die alleen de gepubliceerde bestanden controleren. Een deel van de pakketnamen lijkt bovendien op bestaande, legitieme projecten, wat past bij zogeheten slopsquatting: namen die voortkomen uit AI-hallucinaties over welke afhankelijkheden zouden moeten bestaan.
Eenmaal actief verzamelt de malware:
- e-mailadressen en git- en npm-configuratie
- omgevingsvariabelen uit CI/CD-systemen zoals GitHub Actions, GitLab CI, Jenkins en CircleCI
- systeeminformatie, waaronder het publieke IP-adres en runtimegegevens
De vermoedelijke maker presenteerde zichzelf online als ethisch hacker en claimde beloningen te hebben ontvangen van minstens negen organisaties, onder aliassen als jpd12, npmhell en packagedharsh.
Voor Nederlandse ontwikkelaars is de les simpel: controleer altijd de naam en herkomst van een npm-pakket voordat je het installeert, zeker bij minder bekende dependencies, en houd CI/CD-omgevingen zo beperkt mogelijk in wat ze aan geheimen kunnen lekken.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.