Рынок

Хакер использовал ИИ-стилер для получения наград за найденные уязвимости

Исследователи CrowdStrike выявили злоумышленника, который выдавал себя за баг-хантера. Чтобы получать доступ к системам и находить уязвимости, он распространял

3 мин чтенияИсточник: ForkLog
Хакер использовал ИИ-стилер для получения наград за найденные уязвимости
TelegramВКонтактеWhatsApp

Исследователи CrowdStrike выявили злоумышленника, который выдавал себя за баг-хантера. Чтобы получать доступ к системам и находить уязвимости, он распространял написанное с помощью ИИ вредоносное ПО.

Оператор кампании под псевдонимом PhantomRaven маскировал вредоносный код под легитимные библиотеки в npm -репозиториях. После установки такие пакеты запускали стилер на устройстве.

Хакер собирал системные данные и другую информацию для получения доступа к корпоративным ресурсам. Сам инструмент исследователи назвали относительно простым, а схему распространения — классической атакой на цепочку поставок ПО.

В CrowdStrike заявили, что код стилера с высокой степенью вероятности сгенерирован с помощью LLM . На это указывают многословные комментарии, шаблонные фрагменты и статистические паттерны токенов в скрипте.

В компании предположили, что за атаками стоял финансово мотивированный «охотник». Доступы он использовал для проникновения в корпоративные системы, поиска там уязвимостей и подачи отчетов в программы bug bounty.

PhantomRaven вел активную сетевую деятельность с 2022 года. На его странице в X упоминались вознаграждения как минимум от девяти компаний из технологического, розничного и гостиничного секторов. Он также сотрудничал с платформами для белых хакеров, включая Bugcrowd, Intigriti, YesWeHack, HackenProof и HackerOne.

В ноябре 2025 года злоумышленник лично написал одной из потенциальных жертв, заявив, что обнаружил компрометацию устройства. Он приписал ее другой кампании с использованием вредоносных npm-пакетов.

Хакер также пытался расширить вектор своей атаки и загрузить код на PyPI, но получил отказ. Анализ оставшихся Python-файлов показал, что они содержат код аналогичного стилера.

Исследователи не обнаружили признаков продажи украденных PhantomRaven данных на теневых площадках. Это подтверждает гипотезу о том, что доступы использовались исключительно для поиска уязвимостей и получения bug bounty.

Команда CrowdStrike добавила, что устраняла последствия нескольких инцидентов с PhantomRaven.

По словам специалистов, атака перестала работать в новых версиях npm. Поведение пакетного менеджера изменили: теперь скрипты установки в зависимостях по умолчанию блокируются, пока разработчик не разрешит их запуск вручную.

Напомним, в сентябре 2026 года аналитики F6 указали на быстрое распространение ИИ среди хакеров. Инструменты на основе искусственного интеллекта встроились в реальные кибератаки — от первичной разведки до генерации вредоносного кода.

Подписывайтесь на ForkLog в социальных сетях

Поделиться новостью

TelegramВКонтактеWhatsApp
Zcash вырос за сутки на 20%
Рынок2 мин

Zcash вырос за сутки на 20%

17 сентября цена Zcash (ZEC) подскочила до уровня $1380. За последние 24 часа актив прибавил 20%. 15-минутный график ZEC/USDT биржи Binance. Источник