Хакер PhantomRaven использовал ИИ для маскировки атак на компании
Специалисты CrowdStrike выявили злоумышленника под псевдонимом PhantomRaven, который выдавал себя за охотника за багами. Он использовал вредоносное ПО, созданное с помощью искусственного интеллекта, чтобы проникать в системы и выявлять уязвимости.
PhantomRaven маскировал вредоносный код под легитимные библиотеки в репозиториях npm. Установленные пакеты активировали стилер, который собирал данные с устройств для получения доступа к корпоративным ресурсам.
По мнению исследователей, стилер был относительно простым, а схема распространения представляла собой классическую атаку на цепочку поставок. Есть высокая вероятность того, что код стилера был сгенерирован с помощью LLM, о чём свидетельствуют многословные комментарии и шаблонные фрагменты в скрипте.
В CrowdStrike считают, что атаковал финансово мотивированный хакер, который использовал доступы для поиска уязвимостей в корпоративных системах и подачи отчётов в bug bounty программы.
PhantomRaven активно действовал с 2022 года и получал вознаграждения от девяти компаний из различных секторов. Он сотрудничал с платформами для белых хакеров, такими как Bugcrowd и HackerOne.
В ноябре 2025 года хакер сообщил одной из жертв о компрометации устройства, приписывая её другой кампании. Он также пытался загрузить код на PyPI, но получил отказ; анализ показал, что Python-файлы содержали аналогичный стилер.
Признаков продажи украденных данных не обнаружено, что подтверждает гипотезу об использовании доступа исключительно для bug bounty. CrowdStrike устраняла последствия нескольких атак PhantomRaven.
Атака утратила актуальность в новых версиях npm, которые теперь блокируют выполнение установочных скриптов по умолчанию. В сентябре 2026 года аналитики отметили быстрое распространение ИИ-инструментов среди хакеров для создания вредоносного кода.