SecBoard
Zurück zur Übersicht
Mittel36 / 100Konfidenz: Mittel
Keine strukturierten CVE-Daten
Herleitung der Bewertung(5)

Wie der Wert zustande kommt

  • Lieferketten-Kompromittierung — Thema: supply chain, malicious package, malicious packages | Ereignisbeleg: victim, victims+10
  • Belegte Wirkungstaktik: collection, exfiltration+8
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Belegte Angriffskette ueber 6 Kill-Chain-Phasen+6

Woraus sich die Konfidenz ergibt

  • Zwei unabhaengige Herausgeber berichten den Sachverhalt
  • Darunter eine technische Analyse mit pruefbaren Details
  • ATT&CK-Techniken ueber explizite Technik-ID belegt

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.

Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

PhantomRaven: An LLM-Generated Information Stealer Developed for Bug Bounty Hunting

CrowdStrike·
Originalartikel lesen bei CrowdStrike

Ein Bug-Bounty-Jäger hat den mittels LLM generierten Informationsstealer PhantomRaven über npm-Pakete verbreitet. Betroffen sind Entwickler, die diese bösartigen Pakete in ihre Anwendungen integriert haben. Es wird empfohlen, auf verdächtige npm-Pakete zu achten und diese umgehend zu entfernen.

SecBoard-Einordnung

Organisationen, die npm-Pakete in ihrer Softwareentwicklung verwenden, könnten unwissentlich bösartigen Code in ihre Anwendungen integrieren. Dies kann zur Kompromittierung von Entwicklersystemen und zur Offenlegung sensibler Informationen führen.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten sensible Informationen von Entwicklersystemen gestohlen und für weitere Angriffe oder zur Ausnutzung von Schwachstellen in den Anwendungen der Organisation verwendet werden.

Empfehlung: Organisationen sollten ihre Abhängigkeiten auf verdächtige npm-Pakete wie "transform-jsbi-to-bigint" und "sort-imports-es6-autofix" überprüfen und diese umgehend entfernen. Es wird empfohlen, eine strenge Überprüfung von Drittanbieter-Paketen zu implementieren.

Im erfassten Bestand

  • 10. erfasste Meldung zu Akira innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Betroffen

Entwickler, die bösartige npm-Pakete wie "transform-jsbi-to-bigint" und "sort-imports-es6-autofix" in ihre Anwendungen integriert haben, sind betroffen.

Prüfen

3
  • Überprüfen Sie alle npm-Abhängigkeiten in Ihren Projekten auf die Pakete "transform-jsbi-to-bigint" und "sort-imports-es6-autofix".
  • Implementieren Sie eine Richtlinie zur Überprüfung und Genehmigung von Drittanbieter-npm-Paketen, bevor diese in der Produktion verwendet werden.
1 weitere
  • Überwachen Sie den Netzwerkverkehr von Entwicklersystemen auf ungewöhnliche ausgehende Verbindungen oder Datenexfiltration.

Offene Punkte

3
anzeigen
  • Es ist nicht spezifiziert, welche spezifischen Informationen der Informationsstealer sammelt.
  • Der genaue Mechanismus der Datenexfiltration ist nicht detailliert.
  • Es ist nicht spezifiziert, welche Länder oder Branchen über die Entwickler hinaus betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Windows extern erreichbar?
  • Haben wir Jenkins extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(39)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1005Data from Local Systemim Text genanntzugeordnet

Informationsstealer PhantomRaven

T1041Exfiltration Over C2 Channelim Text genanntzugeordnet

Informationsstealer PhantomRaven (impliziert Datenexfiltration, um Informationen zu stehlen)

T1016.001System Network Configuration Discovery: Internet Connection Discoveryim Text genannt
T1027.009Obfuscated Files or Information: Embedded Payloadsim Text genannt
T1036.005Masquerading: Match Legitimate Resource Name or Locationim Text genannt
T1059.007Command and Scripting Interpreter: JavaScriptim Text genannt
T1071.001Application Layer Protocol: Web Protocolsim Text genannt
T1072Software Deployment Toolsim Text genannt
T1082System Information Discoveryim Text genannt
T1083File and Directory Discoveryim Text genannt
T1104Multi-Stage Channelsim Text genannt
T1119Automated Collectionim Text genannt
T1195.001Supply Chain Compromise: Compromise Software Dependencies and Development Toolsim Text genannt
T1552.001Unsecured Credentials: Credentials In Filesim Text genannt
T1552.007Unsecured Credentials: Container APIim Text genannt
T1583.001Acquire Infrastructure: Domainsim Text genannt
T1587.001Develop Capabilities: Malwareim Text genannt
T1614.001System Location Discovery: System Language Discoveryim Text genannt
T1195Supply Chain Compromisezugeordnetabgeleitet

Ein Bug-Bounty-Jäger hat den mittels LLM generierten Informationsstealer PhantomRaven über npm-Pakete verbreitet.

T1016System Network Configuration Discoveryabgeleitet
T1027Obfuscated Files or Informationabgeleitet
T1036Masqueradingabgeleitet
T1059Command and Scripting Interpreterabgeleitet
T1059.001Command and Scripting Interpreter: PowerShellabgeleitet
T1059.006Command and Scripting Interpreter: Pythonabgeleitet
T1071Application Layer Protocolabgeleitet
T1552Unsecured Credentialsabgeleitet
T1583Acquire Infrastructureabgeleitet
T1583.004Acquire Infrastructure: Serverabgeleitet
T1584.001Compromise Infrastructure: Domainsabgeleitet
T1584.004Compromise Infrastructure: Serverabgeleitet
T1587Develop Capabilitiesabgeleitet
T1588.001Obtain Capabilities: Malwareabgeleitet
T1588.006Obtain Capabilities: Vulnerabilitiesabgeleitet
T1589.001Gather Victim Identity Information: Credentialsabgeleitet
T1589.002Gather Victim Identity Information: Email Addressesabgeleitet
T1590.005Gather Victim Network Information: IP Addressesabgeleitet
T1592.002Gather Victim Host Information: Softwareabgeleitet
T1614System Location Discoveryabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

4

Bewaffnung

9

Zustellung

2

Ausnutzung

5

Einnistung

0

Fernsteuerung

3

Zielhandlung

12

4 Techniken ohne Phasenzuordnung (z. B. Verteidigungsumgehung, die quer zu allen Phasen läuft)

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. CrowdStrikeTechnischer Beleg
    PhantomRaven: An LLM-Generated Information Stealer Developed for Bug Bounty Hunting
  2. The Hacker NewsKontext
    Claimed Bug Bounty Hunter Likely Used LLM to Build PhantomRaven npm Stealer

Der Vorgang wird seit 3 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

CrowdStrikeTechnischer BelegPUBLICZuverlässigkeit Bdiese Meldung

Frei veroeffentlichte Forschung eines Sicherheitsanbieters — nachpruefbare Technik, aber eigenes Vermarktungsinteresse. Kein bezogener Feed, deshalb PUBLIC statt COMMERCIAL_TI.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Akteursprofile

ATT&CK-Heatmap

Themen
Threat Hunting & Intel