Close-up van een groene printplaat met elektronische componenten
Nieuws15 september · 22:245 min leestijd

CrowdStrike vindt LLM-malware in npm en bugbounties

CrowdStrike beschrijft PhantomRaven, een waarschijnlijk met een LLM geschreven informatiedief dat via npm ontwikkelaarsdata verzamelt en de buit inzet voor bug-bountyclaims. Twee pakketten en de CI/CD-omgeving staan centraal.

CrowdStrike identificeert PhantomRaven als een waarschijnlijk met een LLM geschreven informatiedief dat via npm ontwikkelaarsomgevingen binnendringt, waarna de vermoedelijke maker bugbounties claimt.

Voor een Nederlands software- of AI-team verschuift het risico naar het moment van installeren: een pakket kan naast applicatiecode ook Git/npm-identiteit, systeeminformatie en CI/CD-gegevens binnenhalen. Daarmee wordt de dependency-tree een directe grens tussen ontwikkelwerk en bedrijfsgeheimen.

Twee pakketten, één route

In het onderzoek noemt CrowdStrike twee npm-pakketten met PhantomRaven: transform-jsbi-to-bigint, gepubliceerd door gebruiker jpdhellonpm1, en sort-imports-es6-autofix, gepubliceerd door jpd15. Beide profielen bevatten volgens het rapport aanwijzingen die de twee gebruikers aan dezelfde operator koppelen.

Npm-profiel van jpdhellonpm1 met het pakket transform-jsbi-to-bigint, bron: CrowdStrike
Npm-profiel van jpdhellonpm1 met het pakket transform-jsbi-to-bigint, bron: CrowdStrike

De pakketten bevatten weinig zichtbare code, maar verwijzen voor een afhankelijkheid naar een HTTP-adres op infrastructuur van de aanvaller. Tijdens de installatie haalt npm die externe code op. Een preinstall-script voert de stealer vervolgens automatisch uit, nog voordat een ontwikkelaar de pakketfunctionaliteit gebruikt.

Welke gegevens PhantomRaven verzamelt

PhantomRaven is een JavaScript-informatiedief. Het verzamelt onder meer het besturingssysteem, de architectuur, hostnaam, lokale en externe IP-adressen, de huidige map, het proces-ID, de Node.js-versie, opdrachtregelargumenten en omgevingsvariabelen. Ook zoekt het gebruikersnamen en e-mailadressen in Git- en npm-configuraties en leest het package.json-bestanden.

In CI/CD kijkt de malware naar omgevingsvariabelen van GitHub Actions, GitLab CI, Jenkins en CircleCI. Die kunnen authenticatietokens en API-sleutels bevatten. De gegevens worden automatisch verzonden via HTTP GET en POST; een onvolledige WebSocket-fallback bevat nog een placeholderadres.

CrowdStrike meldt dat Falcon Complete meerdere incidenten met PhantomRaven onderzocht en verholpen heeft. Het rapport noemt geen bevestigde klantorganisaties die via deze twee pakketten zijn geraakt.

De bug-bountylaag

De vermoedelijke operator profileert zich sinds november 2022 als bug bounty hunter. Axios meldt dat de operator via platforms als Bugcrowd, Intigriti, YesWeHack, HackenProof en HackerOne bounties heeft verzameld bij minstens negen entiteiten in technologie, retail en hospitality. Dat is geen lijst van bevestigde PhantomRaven-slachtoffers: het is niet vastgesteld of de malware juist deze organisaties heeft gecompromitteerd of de genoemde kwetsbaarheden heeft gevonden.

Volgens CrowdStrike gebruikte de operator vermoedelijk gestolen toegang om kwetsbaarheden op te sporen en vervolgens in te dienen bij legitieme bug-bountyprogramma’s. Onderzoekers zagen tot nu toe geen PhantomRaven-logs te koop op criminele marktplaatsen. Dat wijst erop dat de stealer vooral als middel voor bug-bountyonderzoek werd ingezet, niet als los dataproduct.

Installeren wordt een beveiligingsbeslissing

De npm-keten krijgt intussen een andere standaard. De npm-documentatie blokkeert install-scripts van afhankelijkheden standaard en houdt expliciete goedkeuringen bij in allowScripts. Een team kan een script nog steeds bewust toestaan, maar de stille uitvoering maakt plaats voor een zichtbaar beslismoment.

GitHub beschrijft voor npm 12 ook dat afhankelijkheden van externe URL’s standaard niet meer worden opgehaald zonder expliciete toestemming. Dat raakt precies de route die PhantomRaven gebruikt. Het maakt een pakket niet automatisch betrouwbaar, maar verkleint wel de kans dat een verborgen installatiestap onopgemerkt meedraait.

De ruim 140 Mastra-pakketten voor AI-agenten waarin eerder een credential-steler werd geïnjecteerd laten zien dat vertrouwde ontwikkelhulpmiddelen al vóór PhantomRaven een directe aanvalsvector vormden. Deze casus voegt daar een tweede laag aan toe: dezelfde toegang tot een ontwikkelomgeving kan niet alleen geheimen opleveren, maar ook geloofwaardigheid en inkomsten via een bug-bountyproces. De opvallendste verschuiving zit daarom niet in een nieuwe aanvalstechniek, maar in de snelheid waarmee AI bestaande supply-chainroutes bruikbaar maakt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Van pakket naar veilige keten

Ik help je softwareketen van begin tot eind in kaart brengen, ontwerp de juiste controles en bouw ze in je ontwikkel- en automatiseringsproces. Waar het kan houd ik je stack self-hosted, zodat afhankelijkheden en data beheersbaar blijven.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Je AI-automatiseringsstack beveiligen tegen supply chain-aanvallen: van npm tot Langflow
Gids
10 min

24 jun 13:05

Je AI-automatiseringsstack beveiligen tegen supply chain-aanvallen: van npm tot Langflow

Het grootste deel van je AI-stack is code van vreemden. Zo leg je elke afhankelijkheid vast, verifieer je herkomst en houd je Langflow en LiteLLM dicht, stap voor stap.

Google ziet AI-agenten in minder dan zes uur credentials oogsten
Nieuws
5 min

8 sep 16:21

Google ziet AI-agenten in minder dan zes uur credentials oogsten

Google Threat Intelligence Group beschrijft hoe een financieel gemotiveerde aanvaller in minder dan zes uur een autonome campagne bouwde die duizenden credentials oogstte. De inzet voor Nederlandse bedrijven ligt bij de grenzen rond cloud-, CI/CD- en agenttoegang.

CrowdStrike geeft AI-agenten een eigen identiteitsprovider
Nieuws
5

3 sep 02:09

CrowdStrike geeft AI-agenten een eigen identiteitsprovider

CrowdStrike introduceert de Agentic Identity Provider, die elke AI-agent registreert en een eigen verifieerbare identiteit geeft. Ook nieuw: parallelle SOC-onderzoeken en het blokkeren van kwaadaardige npm- en pip-pakketten op de werkplek.

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder
Nieuws
5 min

4 aug 18:10

npm-worm besmet honderden pakketten via gekaapt account van keyv-beheerder

Een worm besmette sinds dinsdagochtend honderden npm-pakketten via het gekaapte GitHub-account van de keyv-beheerder. De malware steelt tokens uit CI en cloud, publiceert zichzelf verder en nestelt zich in hooks van Claude Code en VS Code.

Aanvallers besmetten populaire AsyncAPI-npm-pakketten met een inloggegevens-steler
Nieuws
4 min

15 jul 18:12

Aanvallers besmetten populaire AsyncAPI-npm-pakketten met een inloggegevens-steler

Aanvallers kaapten de release-pijplijn van vier veelgebruikte AsyncAPI-pakketten op npm en publiceerden versies met een inloggegevens-steler, waaronder @asyncapi/specs met ruim 2 miljoen wekelijkse downloads. Wie ze gebruikt, controleert nu en roteert tokens.

FBI waarschuwt voor supply-chain-groep TeamPCP en adviseert een minimale package-leeftijd
Nieuws
6 min

3 jul 14:10

FBI waarschuwt voor supply-chain-groep TeamPCP en adviseert een minimale package-leeftijd

De FBI bracht een officiele waarschuwing uit voor TeamPCP, die breed gebruikte ontwikkel- en beveiligingstools vergiftigde. De concrete raad: installeer een pakket pas na een minimale leeftijd van zeven dagen.