Хакер PhantomRaven использовал ИИ для имитации баг-хантера и получения наград
Компания CrowdStrike выявила киберпреступника, который под видом баг-хантера использовал вредоносное ПО, созданное с помощью ИИ, для проникновения в системы. Он распространял этот код, скрывая его под видом легитимных библиотек в npm-репозиториях.
После установки такие пакеты активировали стилер, собирающий системные данные. Это позволило злоумышленнику получить доступ к корпоративным ресурсам. Исследователи отметили, что кампания PhantomRaven использовала классическую атаку на цепочку поставок ПО.
Технический анализ показал, что код стилера вероятно был сгенерирован с помощью LLM, что подтверждают многословные комментарии и шаблонные фрагменты. CrowdStrike предполагает, что целью хакера было получение финансовой выгоды через программы bug bounty.
PhantomRaven начал активную деятельность в 2022 году и сообщил о вознаграждениях от девяти компаний из различных секторов. Он сотрудничал с платформами для белых хакеров, такими как Bugcrowd и HackerOne.
В ноябре 2025 года хакер связался с возможной жертвой, утверждая, что ее устройство было скомпрометировано. Он пытался расширить атаку, загрузив код на PyPI, но его отклонили. Анализ показал, что Python-файлы содержат аналогичный стилер.
Нет доказательств продажи данных на теневых площадках, что указывает на использование доступа только для bug bounty. CrowdStrike устранила последствия нескольких инцидентов с PhantomRaven.
По данным специалистов, атака стала неэффективной в новых версиях npm. Теперь установка скриптов в зависимости блокируется по умолчанию. Напомним, в сентябре 2026 года аналитики F6 заявили о росте использования ИИ в кибератаках.