PhantomRaven, ChainScript

PhantomRaven & ChainScript: Zwei neue Malware-Wellen gefÀhrden Entwickler

Veröffentlicht am: 21.09.2026 um 23:33 Uhr | Redaktion boerse-global.de

PhantomRaven stiehlt EntwicklerzugĂ€nge ĂŒber npm-Pakete, wĂ€hrend ChainScript seine Steuerung in Polygon-Smart-Contracts verbirgt.

PhantomRaven und ChainScript: Neue Malware attackiert Firmen
Dunkler Serverraum mit metallischen Racks in einer modernen IT-Umgebung. Illustration mit AI erstellt.

Bedrohungsakteure intensivieren derzeit ihre Angriffe auf Entwicklerumgebungen und Unternehmensnetzwerke durch den Einsatz zweier neuer Schadsoftware-Typen. WĂ€hrend der Info-Stealer PhantomRaven ĂŒber manipulierte Programmpakete in der npm-Registry verbreitet wird, nutzt der Remote-Access-Trojaner (RAT) ChainScript die Polygon-Blockchain, um seine Kommunikation mit Kontrollservern zu verschleiern.

PhantomRaven: KI-gestĂŒtzter Diebstahl von CI/CD-Zugangsdaten

Sicherheitsanalysten von CrowdStrike Counter Adversary Operations identifizierten Mitte September 2026 den JavaScript-basierten Info-Stealer PhantomRaven. Die Software wurde mutmaßlich unter Einsatz von KI-Modellen entwickelt und verbreitet sich ĂŒber mehr als 100 prĂ€parierte npm-Pakete.

Die Angreifer nutzen dabei Methoden wie Typosquatting und Slopsquatting, bei denen Paketnamen populÀrer Tools leicht verfremdet werden, um Entwickler zur Installation zu verleiten.

Sobald ein infiziertes Paket eingebunden wird, lÀdt eine Erstdatei weiteren Schadcode von einem externen Server nach. Das primÀre Ziel der Angriffe ist der Diebstahl sensibler Informationen, darunter Authentifizierungs-Token, CI/CD-Secrets, GitHub-Anmeldedaten und E-Mail-Adressen.

Zudem erfasst die Malware detaillierte System-Fingerprints. Um Sicherheitswerkzeuge zu umgehen, setzt die Angriffskette auf dynamische AbhÀngigkeiten, die erst zur Laufzeit geladen werden.

Hinter PhantomRaven steht ein Akteur, der bereits seit November 2022 aktiv ist und eine ungewöhnliche Strategie verfolgt. Der VerdĂ€chtige gibt sich oft als Bug-Bounty-Hunter aus. Nach der Infektion kontaktiert er die betroffenen Organisationen, behauptet, eine kritische Schwachstelle gefunden zu haben, und fordert Zahlungen fĂŒr deren Behebung.

Laut Analysen erhielten die HintermĂ€nner auf diese Weise bereits Zahlungen von mindestens neun Organisationen aus den Bereichen Technologie, Einzelhandel und Gastgewerbe ĂŒber Plattformen wie HackerOne und Bugcrowd. Die gestohlenen Daten wurden bisher nicht in den ĂŒblichen Untergrund-Foren fĂŒr Stealer-Logs zum Verkauf angeboten.

Bereits im Februar 2025 reagierten Plattformbetreiber auf die AktivitĂ€ten des Akteurs: Die Registry PyPI lehnte Einsendungen wegen Namensklonen ab, wĂ€hrend npm zwei Konten sperrte und die automatische AusfĂŒhrung von Installationsskripten ohne explizite Nutzerfreigabe einschrĂ€nkte.

Anzeige

Angesichts immer raffinierterer Methoden wie KI-gestĂŒtzter Schadsoftware wird der proaktive Schutz der eigenen IT-Infrastruktur fĂŒr Firmen zur Pflichtaufgabe. Dieser kostenlose Report klĂ€rt darĂŒber auf, welche rechtlichen Pflichten und neuen Bedrohungen Unternehmer jetzt kennen mĂŒssen, um SicherheitslĂŒcken effektiv zu schließen. Cyber Security E-Book kostenlos herunterladen

ChainScript: RAT-Kommunikation via Polygon-Smart-Contracts

Parallel dazu beobachten Sicherheitsexperten der Blackpoint Adversary Pursuit Group die Verbreitung von ChainScript, einem bisher undokumentierten Node.js-Trojaner. Die Besonderheit dieser Malware liegt in der Nutzung des sogenannten EtherHiding. Dabei wird die Adresse des Command-and-Control-Servers (C2) in einem Smart Contract auf der Polygon-Blockchain hinterlegt.

Die Infektion erfolgt ĂŒber gefĂ€lschte Installationsprogramme fĂŒr gĂ€ngige Business-Software wie Spotify, Zoom oder Microsoft Teams. Nutzer werden ĂŒber ClickFix-Lures dazu verleitet, MSI-Installer auszufĂŒhren. Im Hintergrund installiert das System eine Node.js-Runtime und einen JavaScript-Agenten.

Die Malware stellt ihre Persistenz im System ĂŒber geplante Aufgaben und Registry-EintrĂ€ge sicher, wobei sie Dateien in Microsoft-Ă€hnlichen Ordnern ablegt, um einer Entdeckung ohne Administratorrechte zu entgehen.

Anzeige

Wer sich mit der Abwehr solch komplexer Angriffsvektoren befasst, muss auch die psychologischen Manipulationstaktiken der Hacker verstehen. Das kostenlose Anti-Phishing-Paket zeigt in vier konkreten Schritten, wie Unternehmen sich gegen CyberkriminalitÀt und den Diebstahl sensibler Daten absichern können. Gratis Anti-Phishing-Leitfaden sichern

Die Funktionen von ChainScript umfassen den Fernzugriff ĂŒber die Kommandozeile, Dateioperationen, das Erstellen von Screenshots sowie die Suche nach Krypto-Wallets. FĂŒr die C2-Abfrage nutzt der Agent einen spezifischen Smart Contract auf der Polygon-Blockchain (Chain ID 137). Die dort abgerufene Server-Adresse wird fĂŒr fĂŒnf Minuten zwischengespeichert, was eine hochdynamische Rotation der Infrastruktur ermöglicht.

Hintergrund: Die EtherHiding-Kampagne

Untersuchungen von GuidePoint Security zeigen, dass die zugrunde liegende EtherHiding-Infrastruktur bereits seit November 2025 aktiv ist. In mehreren Wellen wurden mindestens 31 legitime Unternehmenswebsites kompromittiert, um die Schadsoftware zu verbreiten. Die Kampagne umfasst 15 Smart Contracts und zielt unter anderem auf den Finanzsektor ab.

Eine in diesem Kontext eingesetzte Browser-Erweiterung war darauf konfiguriert, Daten von rund 479 Finanz- und Krypto-Domains zu stehlen, einschließlich Keylogging und Videoaufnahmen der NutzeraktivitĂ€ten. Das kanadische Centre for Cyber Security sowie Forscher von Google warnen bereits vor der zunehmenden Nutzung dieser Blockchain-basierten Verschleierungstaktiken.

Disclaimer...

de | wissenschaft | 70147512 |