Назад к ленте

Хакер PhantomRaven использовал ИИ для маскировки атак на компании

📅 17.09.2026 16:31

Специалисты CrowdStrike выявили злоумышленника под псевдонимом PhantomRaven, который выдавал себя за охотника за багами. Он использовал вредоносное ПО, созданное с помощью искусственного интеллекта, чтобы проникать в системы и выявлять уязвимости.

PhantomRaven маскировал вредоносный код под легитимные библиотеки в репозиториях npm. Установленные пакеты активировали стилер, который собирал данные с устройств для получения доступа к корпоративным ресурсам.

По мнению исследователей, стилер был относительно простым, а схема распространения представляла собой классическую атаку на цепочку поставок. Есть высокая вероятность того, что код стилера был сгенерирован с помощью LLM, о чём свидетельствуют многословные комментарии и шаблонные фрагменты в скрипте.

В CrowdStrike считают, что атаковал финансово мотивированный хакер, который использовал доступы для поиска уязвимостей в корпоративных системах и подачи отчётов в bug bounty программы.

PhantomRaven активно действовал с 2022 года и получал вознаграждения от девяти компаний из различных секторов. Он сотрудничал с платформами для белых хакеров, такими как Bugcrowd и HackerOne.

В ноябре 2025 года хакер сообщил одной из жертв о компрометации устройства, приписывая её другой кампании. Он также пытался загрузить код на PyPI, но получил отказ; анализ показал, что Python-файлы содержали аналогичный стилер.

Признаков продажи украденных данных не обнаружено, что подтверждает гипотезу об использовании доступа исключительно для bug bounty. CrowdStrike устраняла последствия нескольких атак PhantomRaven.

Атака утратила актуальность в новых версиях npm, которые теперь блокируют выполнение установочных скриптов по умолчанию. В сентябре 2026 года аналитики отметили быстрое распространение ИИ-инструментов среди хакеров для создания вредоносного кода.

Рекомендованный контент