LLM írhatta a bugvadászathoz használt PhantomRaven adatlopót

A CrowdStrike azonosított egy pénzügyi motivációjú fenyegető szereplőt, aki PhantomRaven nevű, JavaScript-alapú információlopót terjesztett az npm-en. A vállalat nagy bizonyossággal úgy értékeli, hogy a kártevő fejlesztésében nagy nyelvi modell is szerepet kapott.
- A PhantomRaven JavaScript-alapú információlopó, amelyet npm-en terjesztettek.
- A CrowdStrike nagy bizonyossággal LLM használatát feltételezi a fejlesztésében.
- A kártevőt a vállalat szerint bug bounty lehetőségek felderítésére használhatták.
- Két érintett csomag a transform-jsbi-to-bigint és a sort-imports-es6-autofix volt.
- Az üzemeltető legalább kilenc szervezettől kapott bug bounty jutalmat.
Bug bounty vadászathoz használták a kártevőt
A CrowdStrike Counter Adversary Operations szerint a PhantomRaven üzemeltetője önmagát bug bounty vadászként, vagyis hibavadászként határozza meg. A vállalat úgy véli, hogy az információlopót elsősorban olyan lehetőségek felderítésére használta, amelyekből hibajelentési jutalom származhatott.
A CrowdStrike eddig nem figyelt meg PhantomRavenhez kapcsolódó naplókat logokat árusító oldalakon. A cég ezt további jelzésként értékeli arra, hogy az üzemeltető valószínűleg nem értékesítette ezeket az adatokat, hanem bug bounty lehetőségek azonosítására használta őket.
A fenyegető szereplő 2022 novembere óta aktív. Nyilvános X-profilja alapján legalább kilenc szervezettől kapott jutalmat technológiai, kiskereskedelmi és vendéglátóipari területen. A jelentéseket több ismert bug bounty platformon, köztük a Bugcrowd, az Intigriti, a YesWeHack, a HackenProof és a HackerOne felületein adta be.
Két rosszindulatú npm-csomagot azonosítottak
Az üzemeltető a PhantomRavent az npm-en terjesztette. Ez olyan platform, ahol a fejlesztők nyílt forráskódú csomagokat érhetnek el alkalmazások és szoftverek készítéséhez.
A CrowdStrike Falcon Complete menedzselt észlelési és reagálási szolgáltatása több, PhantomRavenhez köthető incidensre reagált és számolta fel azok következményeit. A vizsgálat során két npm-csomagot azonosítottak: a transform-jsbi-to-bigint csomagot, amelyet a jpdhellonpm1 npm-felhasználó publikált, valamint a sort-imports-es6-autofix csomagot, amely a jpd15 felhasználóhoz tartozott.
A CrowdStrike nagy bizonyossággal úgy értékeli, hogy a két felhasználónév mögött ugyanaz a fenyegető szereplő állhat. A vállalat szerint mindkét csomag olyan fájlokat tartalmazott, amelyekben a szereplő neve és monogramja szerepelt a leírási, illetve szerzői mezőkben. A két felhasználónévben szintén megjelent a JPD karakterlánc, amelyet a vállalat a korábbi kapcsolatfelvételhez használt e-mail-címhez köt.
Egy korábbi e-mail is a kampányhoz köthető
2025 novemberében a PhantomRavent telepítő fenyegető szereplő kapcsolatba lépett egy lehetséges áldozatszervezettel. Azt állította, hogy kompromittált eszközt azonosított, és a történteket olyan függőségi összetévesztési támadással hozta összefüggésbe, amelyben rosszindulatú npm-csomagok telepítették a PhantomRavent.
A megkereséshez használt e-mail-cím felhasználónevében szerepelt a JPD karakterlánc. A CrowdStrike olyan további álneveket is felsorol, amelyeket iparági források PhantomRaven-telepítésekhez kapcsolnak rosszindulatú npm-csomagok használatával. Ezek között a jpd12, a jpd13, az npmhell, az npmpackagejpd, az npmtestdharsh, a jpdhackerone11 és a packagedharsh szerepel.
A kód alapján LLM-et is bevonhattak
A CrowdStrike szerint a PhantomRaven fejlesztésében nagy nyelvi modell vehetett részt. Ezt a vállalat nagy bizonyossággal állítja, és többek között a bőbeszédű megjegyzésekre, a helykitöltő kódokra, valamint a tokenek statisztikai elemzésének mintázataira alapozza.
A bejelentés 2026. szeptember 15-én jelent meg. A CrowdStrike megállapításai azt mutatják, hogy az npm-hez hasonló fejlesztői csomagplatformok a bug bounty célú információgyűjtéshez is felhasználhatók, miközben a kártevők elkészítésében automatizált kódgeneráló eszközök is szerepet kaphatnak.
CrowdStrike: PhantomRaven: An LLM-Generated Information Stealer Developed for Bug Bounty Hunting


