PhantomRaven, ChainScript

PhantomRaven & ChainScript: Zwei neue Malware-Wellen gefährden Entwickler

Veröffentlicht am: 21.09.2026 um 23:33 Uhr | Redaktion boerse-global.de

PhantomRaven stiehlt Entwicklerzugänge über npm-Pakete, während ChainScript seine Steuerung in Polygon-Smart-Contracts verbirgt.

PhantomRaven und ChainScript: Neue Malware attackiert Firmen
Dunkler Serverraum mit metallischen Racks in einer modernen IT-Umgebung. Illustration mit AI erstellt.

Bedrohungsakteure intensivieren derzeit ihre Angriffe auf Entwicklerumgebungen und Unternehmensnetzwerke durch den Einsatz zweier neuer Schadsoftware-Typen. Während der Info-Stealer PhantomRaven über manipulierte Programmpakete in der npm-Registry verbreitet wird, nutzt der Remote-Access-Trojaner (RAT) ChainScript die Polygon-Blockchain, um seine Kommunikation mit Kontrollservern zu verschleiern.

PhantomRaven: KI-gestützter Diebstahl von CI/CD-Zugangsdaten

Sicherheitsanalysten von CrowdStrike Counter Adversary Operations identifizierten Mitte September 2026 den JavaScript-basierten Info-Stealer PhantomRaven. Die Software wurde mutmaßlich unter Einsatz von KI-Modellen entwickelt und verbreitet sich über mehr als 100 präparierte npm-Pakete.

Die Angreifer nutzen dabei Methoden wie Typosquatting und Slopsquatting, bei denen Paketnamen populärer Tools leicht verfremdet werden, um Entwickler zur Installation zu verleiten.

Sobald ein infiziertes Paket eingebunden wird, lädt eine Erstdatei weiteren Schadcode von einem externen Server nach. Das primäre Ziel der Angriffe ist der Diebstahl sensibler Informationen, darunter Authentifizierungs-Token, CI/CD-Secrets, GitHub-Anmeldedaten und E-Mail-Adressen.

Zudem erfasst die Malware detaillierte System-Fingerprints. Um Sicherheitswerkzeuge zu umgehen, setzt die Angriffskette auf dynamische Abhängigkeiten, die erst zur Laufzeit geladen werden.

Hinter PhantomRaven steht ein Akteur, der bereits seit November 2022 aktiv ist und eine ungewöhnliche Strategie verfolgt. Der Verdächtige gibt sich oft als Bug-Bounty-Hunter aus. Nach der Infektion kontaktiert er die betroffenen Organisationen, behauptet, eine kritische Schwachstelle gefunden zu haben, und fordert Zahlungen für deren Behebung.

Laut Analysen erhielten die Hintermänner auf diese Weise bereits Zahlungen von mindestens neun Organisationen aus den Bereichen Technologie, Einzelhandel und Gastgewerbe über Plattformen wie HackerOne und Bugcrowd. Die gestohlenen Daten wurden bisher nicht in den üblichen Untergrund-Foren für Stealer-Logs zum Verkauf angeboten.

Bereits im Februar 2025 reagierten Plattformbetreiber auf die Aktivitäten des Akteurs: Die Registry PyPI lehnte Einsendungen wegen Namensklonen ab, während npm zwei Konten sperrte und die automatische Ausführung von Installationsskripten ohne explizite Nutzerfreigabe einschränkte.

Anzeige

Angesichts immer raffinierterer Methoden wie KI-gestützter Schadsoftware wird der proaktive Schutz der eigenen IT-Infrastruktur für Firmen zur Pflichtaufgabe. Dieser kostenlose Report klärt darüber auf, welche rechtlichen Pflichten und neuen Bedrohungen Unternehmer jetzt kennen müssen, um Sicherheitslücken effektiv zu schließen. Cyber Security E-Book kostenlos herunterladen

ChainScript: RAT-Kommunikation via Polygon-Smart-Contracts

Parallel dazu beobachten Sicherheitsexperten der Blackpoint Adversary Pursuit Group die Verbreitung von ChainScript, einem bisher undokumentierten Node.js-Trojaner. Die Besonderheit dieser Malware liegt in der Nutzung des sogenannten EtherHiding. Dabei wird die Adresse des Command-and-Control-Servers (C2) in einem Smart Contract auf der Polygon-Blockchain hinterlegt.

Die Infektion erfolgt über gefälschte Installationsprogramme für gängige Business-Software wie Spotify, Zoom oder Microsoft Teams. Nutzer werden über ClickFix-Lures dazu verleitet, MSI-Installer auszuführen. Im Hintergrund installiert das System eine Node.js-Runtime und einen JavaScript-Agenten.

Die Malware stellt ihre Persistenz im System über geplante Aufgaben und Registry-Einträge sicher, wobei sie Dateien in Microsoft-ähnlichen Ordnern ablegt, um einer Entdeckung ohne Administratorrechte zu entgehen.

Anzeige

Wer sich mit der Abwehr solch komplexer Angriffsvektoren befasst, muss auch die psychologischen Manipulationstaktiken der Hacker verstehen. Das kostenlose Anti-Phishing-Paket zeigt in vier konkreten Schritten, wie Unternehmen sich gegen Cyberkriminalität und den Diebstahl sensibler Daten absichern können. Gratis Anti-Phishing-Leitfaden sichern

Die Funktionen von ChainScript umfassen den Fernzugriff über die Kommandozeile, Dateioperationen, das Erstellen von Screenshots sowie die Suche nach Krypto-Wallets. Für die C2-Abfrage nutzt der Agent einen spezifischen Smart Contract auf der Polygon-Blockchain (Chain ID 137). Die dort abgerufene Server-Adresse wird für fünf Minuten zwischengespeichert, was eine hochdynamische Rotation der Infrastruktur ermöglicht.

Hintergrund: Die EtherHiding-Kampagne

Untersuchungen von GuidePoint Security zeigen, dass die zugrunde liegende EtherHiding-Infrastruktur bereits seit November 2025 aktiv ist. In mehreren Wellen wurden mindestens 31 legitime Unternehmenswebsites kompromittiert, um die Schadsoftware zu verbreiten. Die Kampagne umfasst 15 Smart Contracts und zielt unter anderem auf den Finanzsektor ab.

Eine in diesem Kontext eingesetzte Browser-Erweiterung war darauf konfiguriert, Daten von rund 479 Finanz- und Krypto-Domains zu stehlen, einschließlich Keylogging und Videoaufnahmen der Nutzeraktivitäten. Das kanadische Centre for Cyber Security sowie Forscher von Google warnen bereits vor der zunehmenden Nutzung dieser Blockchain-basierten Verschleierungstaktiken.

Disclaimer...

de | wissenschaft | 70147512 |