
มีการเชื่อมโยงกลุ่มผู้โจมตีที่มุ่งหวังผลประโยชน์ทางการเงินเข้ากับการพัฒนา และเผยแพร่โปรแกรมขโมยข้อมูลที่เขียนด้วยภาษา JavaScript (JS) ซึ่งมีชื่อว่า PhantomRaven ผ่านทาง npm package registry
หน่วยงาน Counter Adversary Operations ของ CrowdStrike ระบุไว้ในบทวิเคราะห์ที่เผยแพร่เมื่อสัปดาห์นี้ว่า "นักพัฒนารายนี้มีแนวโน้มที่จะเขียนมัลแวร์โดยใช้ Large Language Model (LLM) โดยพิจารณาจากรายละเอียดในส่วน comments ที่มีความยาว, placeholder code และรูปแบบจากการวิเคราะห์ statistical token-analysis
PhantomRaven ถูกตรวจพบครั้งแรกโดย Koi Security และ DCODX ในช่วงปลายเดือนตุลาคม 2025 โดยทั้งสองหน่วยงานได้เปิดเผยแคมเปญ slopsquatting และ typosquatting ซึ่งมีการอัปโหลด package ที่เป็นอันตรายมากกว่า 100 รายการไปยัง npm เพื่อขโมย authentication tokens, CI/CD secrets และ GitHub credentials จากเครื่องของนักพัฒนา
การโจมตีแบบ software supply chain attack ดังกล่าว ใช้ package เหล่านี้เป็นตัวกลางเพื่อดึง Remote Dynamic Dependency (RDD) จากเซิร์ฟเวอร์ภายนอก ทำให้ตัว library เองไม่ถูกตรวจจับโดย security tools
หลังจากติดตั้งแล้ว มัลแวร์ที่ฝังอยู่ใน remote dependency จะสแกนระบบของนักพัฒนาเพื่อค้นหา email addresses, รวบรวมข้อมูลเกี่ยวกับ CI/CD environment, เก็บข้อมูล system fingerprint ซึ่งรวมถึง public IP address และส่งผลลัพธ์ไปยังเซิร์ฟเวอร์ที่ควบคุมโดยผู้โจมตี
มัลแวร์ดังกล่าวยังสามารถเก็บข้อมูล runtime details, current date and time, username และ email addresses จากการตั้งค่าของ Git/npm รวมถึง CI/CD environment variables ของ GitHub Actions, GitLab CI, Jenkins และ CircleCI
ผลการค้นพบล่าสุดจาก CrowdStrike แสดงให้เห็นว่า ผู้โจมตีรายนี้มีการเคลื่อนไหวมาตั้งแต่เดือนพฤศจิกายน 2022 และอ้างตัวว่าเป็น bug bounty hunter ซึ่งเคยได้รับเงินรางวัลจากโครงการ Bug Bounty ขององค์กรอย่างน้อย 9 แห่งในภาคส่วนเทคโนโลยี, ค้าปลีก, ธุรกิจโรงแรม และการบริการ
บริษัทด้าน Cybersecurity ระบุว่า ยังไม่พบข้อมูลที่ถูกขโมยโดยมัลแวร์ดังกล่าวปรากฏอยู่บนเว็บไซต์ซื้อขายข้อมูลที่ได้จากการโจรกรรม ซึ่งแสดงให้เห็นว่า "ผู้ปฏิบัติการน่าจะใช้ information stealer เพียงเพื่อค้นหาโอกาสในการทำ bug bounty เท่านั้น"
พบว่ามีบัญชีผู้ใช้ npm อย่างน้อย 2 บัญชีที่ดูแลโดยผู้ปฏิบัติการรายนี้ และถูกใช้ในการเผยแพร่ npm package ที่มี PhantomRaven อยู่ภายใน โดยทั้งสองบัญชี npm ไม่สามารถเข้าถึงได้แล้วในขณะที่มีการเขียนรายงานนี้
- jpdhellonpm1 - transform-jsbi-to-bigint
- jpd15 - sort-imports-es6-autofix
ตัวตนออนไลน์อื่น ๆ ที่เชื่อมโยงกับปฏิบัติการเดียวกัน ได้แก่ jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 และ packagedharsh
Maddie Stewart นักวิจัยด้าน Security ระบุว่า "ในเดือนสิงหาคม 2025 ผู้โจมตีรายนี้อ้างว่า ได้ค้นพบช่องโหว่ Remote Code Execution (RCE) ผ่าน npm package ที่เป็นอันตราย ซึ่งพวกเขาเผยแพร่ ผู้โจมตีอธิบายว่า พวกเขาได้ compromise เครื่องของเป้าหมาย และ execute preinstall script ของตนเอง ซึ่งอ้างว่าสามารถทำให้พวกเขาสามารถทำ RCE ได้"
นอกจากนี้ ยังพบหลักฐานว่าผู้โจมตีรายนี้พยายามเผยแพร่ package ไปยัง Python Package Index (PyPI) repository ซึ่งภายในมี code สำหรับ Information Stealer ที่มีลักษณะคล้ายคลึงกับ PhantomRaven
การที่มีแนวโน้มว่า Large Language Model (LLM) ถูกนำมาใช้ในการสร้างมัลแวร์ แสดงให้เห็นอีกครั้งว่าผู้โจมตีทางไซเบอร์กำลังนำเทคโนโลยีดังกล่าวมาใช้ในการปฏิบัติการของตนเพิ่มมากขึ้น ซึ่งช่วยลดทั้งเวลา และความพยายามที่จำเป็นในการดำเนินแคมเปญลักษณะนี้
CrowdStrike ระบุว่า "ผู้ก่ออาชญากรรมทางไซเบอร์ส่วนใหญ่ เช่าใช้ commodity tools หรือใช้งานมัลแวร์ที่พัฒนาขึ้นเอง อย่างไรก็ตาม ผู้โจมตีรายนี้มีแนวโน้มที่จะพัฒนา proprietary PhantomRaven ของตนเองเพื่อ compromise ทรัพย์สินของบริษัท จากนั้นจึงใช้การ compromise เหล่านี้เป็นเครื่องมือในการเรียกร้องรางวัลจากโครงการเปิดเผยข้อมูลที่มีชื่อเสียง"
ที่มา : Thehackernews

You must be logged in to post a comment.