CYBERSECURITY
PhantomRaven: Attacchi npm a Sviluppatori JavaScript
Pubblicato il 14/03/2026 •Fonte: GoYou – elaborazione e analisi interna.
Scopri la campagna PhantomRaven: attacchi npm che colpiscono sviluppatori JavaScript. Analisi tecnica, dati compromessi e consigli per proteggerti.
Punti chiave
- phantomraven
- npm
- javascript
- sicurezza
- malware
PhantomRaven: Attacchi alla Supply Chain npm Minacciano gli Sviluppatori JavaScript ## Punti Chiave Campagna Persistente: La campagna PhantomRaven, iniziata nell'agosto 2025, continua a colpire il registro npm con nuove ondate di attacchi.
Tecniche di Elusione: Gli aggressori utilizzano tecniche come lo "slopsquatting" e le Remote Dynamic Dependencies (RDD) per aggirare i controlli di sicurezza.
Dati Sensibili Compromessi: Il malware raccoglie email, token CI/CD e informazioni sul sistema, esfiltrandoli tramite vari protocolli. ## L'Evoluzione della Campagna PhantomRaven La campagna PhantomRaven, inizialmente identificata nell'agosto 2025, ha visto la pubblicazione di 126 pacchetti malevoli sul registro npm. Successivamente, tra novembre 2025 e febbraio 2026, Endor Labs ha identificato ulteriori tre ondate di attacchi, distribuendo 88 pacchetti attraverso 50 account temporanei. La persistenza della campagna è notevole, con 81 pacchetti malevoli ancora presenti nel registro npm. ## Analisi Tecnica: Slopsquatting e Remote Dynamic Dependencies Gli aggressori impiegano la tecnica dello "slopsquatting", creando pacchetti con nomi simili a progetti consolidati come Babel e GraphQL Codegen. Questi nomi sono spesso suggeriti da modelli linguistici di grandi dimensioni (LLMs), rendendo più difficile per gli sviluppatori distinguere i pacchetti legittimi da quelli malevoli. Un elemento chiave dell'attacco è l'uso della tecnica di elusione Remote Dynamic Dependencies (RDD). Invece di incorporare direttamente codice malevolo all'interno del pacchetto, il file `package.json` specifica una dipendenza da un URL esterno. Questo aggira i controlli automatici di sicurezza, poiché il codice malevolo viene scaricato e eseguito solo al momento dell'installazione tramite `npm install`. ## Dati Compromessi e Infrastruttura Il malware PhantomRaven raccoglie una vasta gamma di informazioni sensibili dalla macchina compromessa, tra cui email contenute in file `.gitconfig`, `.npmrc` e variabili d'ambiente. Sono inoltre presi di mira i token di integrazione continua e distribuzione (CI/CD) provenienti da piattaforme come GitHub, GitLab, Jenkins e CircleCI. Il malware raccoglie anche informazioni sul sistema, come indirizzo IP, hostname, sistema operativo e versione di Node. I dati esfiltrati vengono trasmessi a un server di Command and Control (C2) tramite richieste HTTP GET, HTTP POST e WebSocket, garantendo ridondanza nel caso in cui un metodo di comunicazione venga bloccato. L'infrastruttura utilizzata è rimasta coerente nel tempo, con domini contenenti la parola "artifact" ospitati su Amazon Elastic Compute Cloud (EC2) e privi di certificati TLS. ## Evoluzione Operativa e Payload Nonostante la relativa semplicità del payload, che ha mantenuto invariate 257 delle 259 righe di codice tra le diverse ondate, gli aggressori hanno dimostrato capacità di adattamento. Hanno ruotato account npm e email, modificato i metadati dei pacchetti e gli endpoint PHP, aumentando la frequenza di pubblicazione, con quattro pacchetti aggiunti in un singolo giorno, il 18 febbraio. ## Come proteggersi Endor Labs raccomanda agli sviluppatori di verificare attentamente la legittimità dei pacchetti utilizzati, di preferire publisher affidabili ed evitare di copiare e incollare suggerimenti da chatbot o fonti non verificate. ## Stato della Patch La campagna è attualmente attiva e continua a sfruttare le stesse tecniche e infrastrutture, con minime modifiche a domini, endpoint, account npm e nomi dei pacchetti. La sua persistenza sottolinea l'importanza di una vigilanza costante e di pratiche di sviluppo sicure.
Nota Editoriale e Disclaimer
Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.
GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.
Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.
Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.