Es probable que el supuesto cazador de recompensas por errores utilizara un modelo de lenguaje grande (LLM) para crear el ladrón de npm «PhantomRaven»
Un actor de amenazas motivado económicamente ha sido vinculado con la creación y distribución de un ladrón de información basado en JavaScript llamado PhantomRaven, el cual fue propagado a través del registro de paquetes npm. Las investigaciones indican que el desarrollador probablemente utilizó un modelo de lenguaje grande para redactar el código malicioso, deducción respaldada por comentarios extensos, código de relleno y patrones de análisis estadístico de tokens.
El ataque a la cadena de suministro de software empleó tácticas de falsificación para subir más de un centenar de paquetes maliciosos destinados a sustraer credenciales de GitHub, secretos de CI/CD y tokens de autenticación de las computadoras de los desarrolladores. Para evadir a las herramientas de seguridad, el ataque utilizaba una dependencia dinámica remota desde un servidor externo. Al instalarse, el software examinaba el entorno en busca de direcciones de correo electrónico, recopilaba huellas digitales del sistema, obtenía la dirección IP pública y recolectaba variables de entorno y datos de configuración de Git y npm, enviando todo ello a un servidor controlado por el atacante.
Las investigaciones revelaron que el operador ha estado activo desde noviembre y se presenta como un cazador de errores que afirma haber recibido recompensas de múltiples organizaciones en los sectores tecnológico, minorista y de hostelería. No obstante, los datos sustraídos no han aparecido en tiendas de registros de ladrones, lo que sugiere que el operador emplea el malware exclusivamente para hallar oportunidades de recompensas por errores. El responsable utilizó al menos dos cuentas de npm para publicar paquetes con PhantomRaven, las cuales ya no se encuentran accesibles, además de estar vinculado a diversas identidades en línea y de haber intentado introducir paquetes similares en el repositorio PyPI.