B
今週中
npmレジストリを通じて配布されたJavaScriptベースの情報窃取マルウェア「PhantomRaven」が検出されました
📌 一言でいうと
npmレジストリを通じて配布されたJavaScriptベースの情報窃取マルウェア「PhantomRaven」が検出されました。このマルウェアは、LLM(大規模言語モデル)を使用して作成された可能性が高く、タイポスクワッティングなどの手法で100以上の悪意あるパッケージがアップロードされていました。開発者のマシンから認証トークン、CI/CDシークレット、GitHub資格情報を盗み出すことを目的としています。
🔍該当判定
- 社内でJavaScript(Node.js)を用いたシステム開発を行っている
- npm(パッケージ管理ツール)を利用して外部ライブラリをインストールしている
- GitHubなどのソースコード管理ツールやCI/CDツールを利用している
上記いずれにも該当しない → 静観でOK
✅該当時の対応
npmパッケージのインストール時にパッケージ名に誤りがないか十分に確認すること。また、依存関係の整合性をチェックするツール(npm audit等)を導入し、不審な外部依存関係(RDD)の読み込みを監視することを推奨します。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】npmサプライチェーン攻撃(PhantomRaven)への注意喚起について
お疲れさまです。npmレジストリにおける悪意あるパッケージの配布に関する情報共有です。
■ 概要
タイポスクワッティング等を用いて配布される情報窃取マルウェア「PhantomRaven」が確認されました。本マルウェアはリモート動的依存関係(RDD)を利用して検知を回避し、開発環境からGitHub資格情報やCI/CDシークレット等を窃取します。また、コードの特徴からLLMを用いて作成された可能性が指摘されています。
■ 影響範囲
- npmパッケージを利用して開発を行うエンジニアおよびCI/CD環境
■ 対応手順
1. 開発チームに対し、パッケージインストール時の名称確認の徹底を周知してください。
2. `npm audit` 等の脆弱性スキャンをCI/CDパイプラインに組み込み、不審なパッケージの混入を検知できる体制を整えてください。
3. 開発環境における不審な外部ドメインへの通信(RDD取得)を監視してください。
■ 参考情報
- CrowdStrike Counter Adversary Operations 分析レポート
対応優先度: 中
対応期限: 速やかに周知
お疲れさまです。npmレジストリにおける悪意あるパッケージの配布に関する情報共有です。
■ 概要
タイポスクワッティング等を用いて配布される情報窃取マルウェア「PhantomRaven」が確認されました。本マルウェアはリモート動的依存関係(RDD)を利用して検知を回避し、開発環境からGitHub資格情報やCI/CDシークレット等を窃取します。また、コードの特徴からLLMを用いて作成された可能性が指摘されています。
■ 影響範囲
- npmパッケージを利用して開発を行うエンジニアおよびCI/CD環境
■ 対応手順
1. 開発チームに対し、パッケージインストール時の名称確認の徹底を周知してください。
2. `npm audit` 等の脆弱性スキャンをCI/CDパイプラインに組み込み、不審なパッケージの混入を検知できる体制を整えてください。
3. 開発環境における不審な外部ドメインへの通信(RDD取得)を監視してください。
■ 参考情報
- CrowdStrike Counter Adversary Operations 分析レポート
対応優先度: 中
対応期限: 速やかに周知
Subject: [Security Alert] npm Supply Chain Attack - PhantomRaven
Dear IT/Security Team,
We are sharing information regarding a malicious campaign distributing a JavaScript-based stealer known as PhantomRaven via the npm registry.
■ Overview
PhantomRaven uses typosquatting and slopsquatting to trick developers into installing malicious packages. It employs Remote Dynamic Dependencies (RDD) to bypass security tools and aims to steal authentication tokens, CI/CD secrets, and GitHub credentials. Analysis indicates the malware was likely generated using an LLM.
■ Scope
- Software developers and CI/CD environments utilizing npm packages.
■ Recommended Actions
1. Advise development teams to double-check package names before installation.
2. Ensure `npm audit` or similar SCA (Software Composition Analysis) tools are integrated into the CI/CD pipeline.
3. Monitor for unusual outbound network traffic from development environments to unknown external servers.
■ Reference
- CrowdStrike Counter Adversary Operations Analysis
Priority: Medium
Deadline: Immediate awareness
Dear IT/Security Team,
We are sharing information regarding a malicious campaign distributing a JavaScript-based stealer known as PhantomRaven via the npm registry.
■ Overview
PhantomRaven uses typosquatting and slopsquatting to trick developers into installing malicious packages. It employs Remote Dynamic Dependencies (RDD) to bypass security tools and aims to steal authentication tokens, CI/CD secrets, and GitHub credentials. Analysis indicates the malware was likely generated using an LLM.
■ Scope
- Software developers and CI/CD environments utilizing npm packages.
■ Recommended Actions
1. Advise development teams to double-check package names before installation.
2. Ensure `npm audit` or similar SCA (Software Composition Analysis) tools are integrated into the CI/CD pipeline.
3. Monitor for unusual outbound network traffic from development environments to unknown external servers.
■ Reference
- CrowdStrike Counter Adversary Operations Analysis
Priority: Medium
Deadline: Immediate awareness