CCT - Crypto Currency Tracker logo CCT - Crypto Currency Tracker logo
Forklog 2026-09-17 07:53:12

Хакер использовал ИИ-стилер для получения наград за найденные уязвимости

Исследователи CrowdStrike выявили злоумышленника, который выдавал себя за баг-хантера. Чтобы получать доступ к системам и находить уязвимости, он распространял написанное с помощью ИИ вредоносное ПО. Оператор кампании под псевдонимом PhantomRaven маскировал вредоносный код под легитимные библиотеки в npm-репозиториях. После установки такие пакеты запускали стилер на устройстве. Вредоносные npm-библиотеки. Источник: CrowdStrike. Хакер собирал системные данные и другую информацию для получения доступа к корпоративным ресурсам. Сам инструмент исследователи назвали относительно простым, а схему распространения — классической атакой на цепочку поставок ПО. В CrowdStrike заявили, что код стилера с высокой степенью вероятности сгенерирован с помощью LLM. На это указывают многословные комментарии, шаблонные фрагменты и статистические паттерны токенов в скрипте.  В компании предположили, что за атаками стоял финансово мотивированный «охотник». Доступы он использовал для проникновения в корпоративные системы, поиска там уязвимостей и подачи отчетов в программы bug bounty. PhantomRaven вел активную сетевую деятельность с 2022 года. На его странице в X упоминались вознаграждения как минимум от девяти компаний из технологического, розничного и гостиничного секторов. Он также сотрудничал с платформами для белых хакеров, включая Bugcrowd, Intigriti, YesWeHack, HackenProof и HackerOne. В ноябре 2025 года злоумышленник лично написал одной из потенциальных жертв, заявив, что обнаружил компрометацию устройства. Он приписал ее другой кампании с использованием вредоносных npm-пакетов. Хакер также пытался расширить вектор своей атаки и загрузить код на PyPI, но получил отказ. Анализ оставшихся Python-файлов показал, что они содержат код аналогичного стилера. Исследователи не обнаружили признаков продажи украденных PhantomRaven данных на теневых площадках. Это подтверждает гипотезу о том, что доступы использовались исключительно для поиска уязвимостей и получения bug bounty. Команда CrowdStrike добавила, что устраняла последствия нескольких инцидентов с PhantomRaven. По словам специалистов, атака перестала работать в новых версиях npm. Поведение пакетного менеджера изменили: теперь скрипты установки в зависимостях по умолчанию блокируются, пока разработчик не разрешит их запуск вручную. Напомним, в сентябре 2026 года аналитики F6 указали на быстрое распространение ИИ среди хакеров. Инструменты на основе искусственного интеллекта встроились в реальные кибератаки — от первичной разведки до генерации вредоносного кода.

Lesen Sie den Haftungsausschluss : Alle hierin bereitgestellten Inhalte unserer Website, Hyperlinks, zugehörige Anwendungen, Foren, Blogs, Social-Media-Konten und andere Plattformen („Website“) dienen ausschließlich Ihrer allgemeinen Information und werden aus Quellen Dritter bezogen. Wir geben keinerlei Garantien in Bezug auf unseren Inhalt, einschließlich, aber nicht beschränkt auf Genauigkeit und Aktualität. Kein Teil der Inhalte, die wir zur Verfügung stellen, stellt Finanzberatung, Rechtsberatung oder eine andere Form der Beratung dar, die für Ihr spezifisches Vertrauen zu irgendeinem Zweck bestimmt ist. Die Verwendung oder das Vertrauen in unsere Inhalte erfolgt ausschließlich auf eigenes Risiko und Ermessen. Sie sollten Ihre eigenen Untersuchungen durchführen, unsere Inhalte prüfen, analysieren und überprüfen, bevor Sie sich darauf verlassen. Der Handel ist eine sehr riskante Aktivität, die zu erheblichen Verlusten führen kann. Konsultieren Sie daher Ihren Finanzberater, bevor Sie eine Entscheidung treffen. Kein Inhalt unserer Website ist als Aufforderung oder Angebot zu verstehen