Назад к ленте

Хакер с ИИ-инструментом маскировал атаки под баг-хантинг для bug bounty

📅 17.09.2026 21:06

Компания CrowdStrike выявила хакера, который, притворяясь баг-хантером, использовал искусственный интеллект для создания вредоносного ПО. Это ПО помогало ему проникать в системы и обнаруживать уязвимости. Оператор, известный как PhantomRaven, маскировал свой код под легальные библиотеки в npm-репозиториях, что позволяло стилеру запускаться после установки пакетов.

PhantomRaven собирал важные данные с устройств, чтобы получить доступ к корпоративным системам. Исследователи отметили, что инструмент был относительно простым, а распространение велось по классической схеме атаки на цепочку поставок ПО. Они также предположили, что код стилера, вероятно, был сгенерирован с помощью LLM, что подтверждается многословными комментариями и шаблонными фрагментами в скрипте.

С 2022 года PhantomRaven активно действовал в сети, получая вознаграждения от девяти компаний в различных секторах. Он сотрудничал с платформами для белых хакеров, такими как Bugcrowd и HackerOne. В ноябре 2025 года он сообщил одной из жертв об угрозе, связанной с заражением устройств через npm-пакеты.

Хакер также пытался разместить свой код на PyPI, но его отклонили. Анализ показал, что оставшиеся Python-файлы содержали аналогичный стилер. Исследователи не обнаружили, что PhantomRaven продавал похищенные данные, что подтверждает его мотивацию к поиску уязвимостей и получению bug bounty.

CrowdStrike сообщила об устранении последствий нескольких атак PhantomRaven. Специалисты отметили, что атака стала неэффективной в новых версиях npm, где теперь установка скриптов в зависимостях блокируется до ручного разрешения. В сентябре 2026 года F6 указала на быстрое внедрение ИИ в кибератаки, от разведки до генерации вредоносного кода.

Рекомендованный контент