Malware e strumenti · Furto di credenziali

PhantomRaven trasforma l’installazione npm nel punto d’ingresso

CrowdStrike ha collegato a PhantomRaven le infezioni attive di novembre 2025. Il gruppo è un actor a movente finanziario che si presenta come bug bounty hunter e distribuisce uno stealer JavaScript attraverso identità npm credibili e package malevoli.

Il problema non è la verifica del codice nel repository. npm può eseguire script durante l’installazione, e PhantomRaven sfrutta proprio quel momento per far partire il payload su macchine di sviluppo o di build prima che il package venga giudicato sospetto. Nei casi osservati, il traffico passava anche da npm.jpartifacts[.]com come C2, segno che credenziali e segreti locali possono uscire mentre la base di codice sembra ancora innocua.

Per chi usa npm in CI/CD o sui laptop degli sviluppatori, la fiducia si sposta dal review del sorgente al momento del deploy del package. Anche senza una CVE, questa campagna mostra che l’install step può diventare il vero confine da difendere.

2 fonti · 3 giorni fa

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-21

Every edition of this story: PhantomRaven trasforma l’installazione npm nel punto d’ingresso

Altro da oggi