Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

LLM írhatta a bugvadászathoz használt PhantomRaven adatlopót

2026. szeptember 15. 07:00Forrás: CrowdStrike
LLM írhatta a bugvadászathoz használt PhantomRaven adatlopót
Kép: CrowdStrike

A CrowdStrike azonosított egy pénzügyi motivációjú fenyegető szereplőt, aki PhantomRaven nevű, JavaScript-alapú információlopót terjesztett az npm-en. A vállalat nagy bizonyossággal úgy értékeli, hogy a kártevő fejlesztésében nagy nyelvi modell is szerepet kapott.

A lényeg röviden
  • A PhantomRaven JavaScript-alapú információlopó, amelyet npm-en terjesztettek.
  • A CrowdStrike nagy bizonyossággal LLM használatát feltételezi a fejlesztésében.
  • A kártevőt a vállalat szerint bug bounty lehetőségek felderítésére használhatták.
  • Két érintett csomag a transform-jsbi-to-bigint és a sort-imports-es6-autofix volt.
  • Az üzemeltető legalább kilenc szervezettől kapott bug bounty jutalmat.

Bug bounty vadászathoz használták a kártevőt

A CrowdStrike Counter Adversary Operations szerint a PhantomRaven üzemeltetője önmagát bug bounty vadászként, vagyis hibavadászként határozza meg. A vállalat úgy véli, hogy az információlopót elsősorban olyan lehetőségek felderítésére használta, amelyekből hibajelentési jutalom származhatott.

A CrowdStrike eddig nem figyelt meg PhantomRavenhez kapcsolódó naplókat logokat árusító oldalakon. A cég ezt további jelzésként értékeli arra, hogy az üzemeltető valószínűleg nem értékesítette ezeket az adatokat, hanem bug bounty lehetőségek azonosítására használta őket.

A fenyegető szereplő 2022 novembere óta aktív. Nyilvános X-profilja alapján legalább kilenc szervezettől kapott jutalmat technológiai, kiskereskedelmi és vendéglátóipari területen. A jelentéseket több ismert bug bounty platformon, köztük a Bugcrowd, az Intigriti, a YesWeHack, a HackenProof és a HackerOne felületein adta be.

Két rosszindulatú npm-csomagot azonosítottak

Az üzemeltető a PhantomRavent az npm-en terjesztette. Ez olyan platform, ahol a fejlesztők nyílt forráskódú csomagokat érhetnek el alkalmazások és szoftverek készítéséhez.

A CrowdStrike Falcon Complete menedzselt észlelési és reagálási szolgáltatása több, PhantomRavenhez köthető incidensre reagált és számolta fel azok következményeit. A vizsgálat során két npm-csomagot azonosítottak: a transform-jsbi-to-bigint csomagot, amelyet a jpdhellonpm1 npm-felhasználó publikált, valamint a sort-imports-es6-autofix csomagot, amely a jpd15 felhasználóhoz tartozott.

A CrowdStrike nagy bizonyossággal úgy értékeli, hogy a két felhasználónév mögött ugyanaz a fenyegető szereplő állhat. A vállalat szerint mindkét csomag olyan fájlokat tartalmazott, amelyekben a szereplő neve és monogramja szerepelt a leírási, illetve szerzői mezőkben. A két felhasználónévben szintén megjelent a JPD karakterlánc, amelyet a vállalat a korábbi kapcsolatfelvételhez használt e-mail-címhez köt.

Egy korábbi e-mail is a kampányhoz köthető

2025 novemberében a PhantomRavent telepítő fenyegető szereplő kapcsolatba lépett egy lehetséges áldozatszervezettel. Azt állította, hogy kompromittált eszközt azonosított, és a történteket olyan függőségi összetévesztési támadással hozta összefüggésbe, amelyben rosszindulatú npm-csomagok telepítették a PhantomRavent.

A megkereséshez használt e-mail-cím felhasználónevében szerepelt a JPD karakterlánc. A CrowdStrike olyan további álneveket is felsorol, amelyeket iparági források PhantomRaven-telepítésekhez kapcsolnak rosszindulatú npm-csomagok használatával. Ezek között a jpd12, a jpd13, az npmhell, az npmpackagejpd, az npmtestdharsh, a jpdhackerone11 és a packagedharsh szerepel.

A kód alapján LLM-et is bevonhattak

A CrowdStrike szerint a PhantomRaven fejlesztésében nagy nyelvi modell vehetett részt. Ezt a vállalat nagy bizonyossággal állítja, és többek között a bőbeszédű megjegyzésekre, a helykitöltő kódokra, valamint a tokenek statisztikai elemzésének mintázataira alapozza.

A bejelentés 2026. szeptember 15-én jelent meg. A CrowdStrike megállapításai azt mutatják, hogy az npm-hez hasonló fejlesztői csomagplatformok a bug bounty célú információgyűjtéshez is felhasználhatók, miközben a kártevők elkészítésében automatizált kódgeneráló eszközök is szerepet kaphatnak.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

A CrowdStrike és az NVIDIA az AI-ügynökök biztonságát erősíti
Biztonság és etika2026. szeptember 28. 06:00

A CrowdStrike és az NVIDIA az AI-ügynökök biztonságát erősíti

A CrowdStrike és az NVIDIA együttműködik az NVIDIA Open Agent Safety Platform fejlesztésében. A nyílt referenciaarchitektúra több biztonsági réteget épít az AI-ügynökök…

A Lovable alapító tagként csatlakozott az AI-ügynökök biztonsági szövetségéhez
Biztonság és etika2026. szeptember 22. 14:00

A Lovable alapító tagként csatlakozott az AI-ügynökök biztonsági szövetségéhez

A Lovable alapító tagként csatlakozott a Blueprint Alliance-hoz, amely nyílt referencia-architektúrát dolgoz ki az AI-ügynökök nagyvállalati szintű védelméhez és…

A CrowdStrike SafeMind támadó és védő AI-ügynököket versenyeztet
Biztonság és etika2026. szeptember 17. 07:00

A CrowdStrike SafeMind támadó és védő AI-ügynököket versenyeztet

A CrowdStrike SafeMind olyan zárt hurkú kiberbiztonsági rendszert hoz létre, amelyben egy támadó és egy védekező AI-ügynök folyamatosan teszteli egymást. A vállalat…