PhantomRaven trasforma l’installazione npm nel punto d’ingresso
CrowdStrike ha collegato a PhantomRaven le infezioni attive di novembre 2025. Il gruppo è un actor a movente finanziario che si presenta come bug bounty hunter e distribuisce uno stealer JavaScript attraverso identità npm credibili e package malevoli.
Il problema non è la verifica del codice nel repository. npm può eseguire script durante l’installazione, e PhantomRaven sfrutta proprio quel momento per far partire il payload su macchine di sviluppo o di build prima che il package venga giudicato sospetto. Nei casi osservati, il traffico passava anche da npm.jpartifacts[.]com come C2, segno che credenziali e segreti locali possono uscire mentre la base di codice sembra ancora innocua.
Per chi usa npm in CI/CD o sui laptop degli sviluppatori, la fiducia si sposta dal review del sorgente al momento del deploy del package. Anche senza una CVE, questa campagna mostra che l’install step può diventare il vero confine da difendere.
PhantomRaven: LLM-generated Information Stealer for Bug Bounty Hunting
CrowdStrike identified a financially motivated threat actor who works as a bug bounty hunter and who developed and distributed the JavaScript-based information stealer PhantomRaven.