CCT - Crypto Currency Tracker logo CCT - Crypto Currency Tracker logo
Forklog 2026-09-17 07:53:12

Хакер использовал ИИ-стилер для получения наград за найденные уязвимости

Исследователи CrowdStrike выявили злоумышленника, который выдавал себя за баг-хантера. Чтобы получать доступ к системам и находить уязвимости, он распространял написанное с помощью ИИ вредоносное ПО. Оператор кампании под псевдонимом PhantomRaven маскировал вредоносный код под легитимные библиотеки в npm-репозиториях. После установки такие пакеты запускали стилер на устройстве. Вредоносные npm-библиотеки. Источник: CrowdStrike. Хакер собирал системные данные и другую информацию для получения доступа к корпоративным ресурсам. Сам инструмент исследователи назвали относительно простым, а схему распространения — классической атакой на цепочку поставок ПО. В CrowdStrike заявили, что код стилера с высокой степенью вероятности сгенерирован с помощью LLM. На это указывают многословные комментарии, шаблонные фрагменты и статистические паттерны токенов в скрипте.  В компании предположили, что за атаками стоял финансово мотивированный «охотник». Доступы он использовал для проникновения в корпоративные системы, поиска там уязвимостей и подачи отчетов в программы bug bounty. PhantomRaven вел активную сетевую деятельность с 2022 года. На его странице в X упоминались вознаграждения как минимум от девяти компаний из технологического, розничного и гостиничного секторов. Он также сотрудничал с платформами для белых хакеров, включая Bugcrowd, Intigriti, YesWeHack, HackenProof и HackerOne. В ноябре 2025 года злоумышленник лично написал одной из потенциальных жертв, заявив, что обнаружил компрометацию устройства. Он приписал ее другой кампании с использованием вредоносных npm-пакетов. Хакер также пытался расширить вектор своей атаки и загрузить код на PyPI, но получил отказ. Анализ оставшихся Python-файлов показал, что они содержат код аналогичного стилера. Исследователи не обнаружили признаков продажи украденных PhantomRaven данных на теневых площадках. Это подтверждает гипотезу о том, что доступы использовались исключительно для поиска уязвимостей и получения bug bounty. Команда CrowdStrike добавила, что устраняла последствия нескольких инцидентов с PhantomRaven. По словам специалистов, атака перестала работать в новых версиях npm. Поведение пакетного менеджера изменили: теперь скрипты установки в зависимостях по умолчанию блокируются, пока разработчик не разрешит их запуск вручную. Напомним, в сентябре 2026 года аналитики F6 указали на быстрое распространение ИИ среди хакеров. Инструменты на основе искусственного интеллекта встроились в реальные кибератаки — от первичной разведки до генерации вредоносного кода.

Loe lahtiütlusest : Kogu meie veebisaidi, hüperlingitud saitide, seotud rakenduste, foorumite, ajaveebide, sotsiaalmeediakontode ja muude platvormide ("Sait") siin esitatud sisu on mõeldud ainult teie üldiseks teabeks, mis on hangitud kolmandate isikute allikatest. Me ei anna meie sisu osas mingeid garantiisid, sealhulgas täpsust ja ajakohastust, kuid mitte ainult. Ükski meie poolt pakutava sisu osa ei kujuta endast finantsnõustamist, õigusnõustamist ega muud nõustamist, mis on mõeldud teie konkreetseks toetumiseks mis tahes eesmärgil. Mis tahes kasutamine või sõltuvus meie sisust on ainuüksi omal vastutusel ja omal äranägemisel. Enne nende kasutamist peate oma teadustööd läbi viima, analüüsima ja kontrollima oma sisu. Kauplemine on väga riskantne tegevus, mis võib põhjustada suuri kahjusid, palun konsulteerige enne oma otsuse langetamist oma finantsnõustajaga. Meie saidi sisu ei tohi olla pakkumine ega pakkumine