Un pirate informatique a utilisé un voleur d'IA pour recevoir des récompenses pour les vulnérabilités trouvées

Un pirate informatique a utilisé un voleur d'IA pour recevoir des récompenses pour les vulnérabilités trouvées

Les chercheurs de CrowdStrike ont identifié un attaquant se faisant passer pour un chasseur de bugs. Pour accéder aux systèmes et trouver des vulnérabilités, il a distribué des logiciels malveillants écrits à l’aide de l’IA.

L'opérateur de la campagne, sous le pseudonyme de PhantomRaven, a déguisé le code malveillant en bibliothèques légitimes dans npm-des référentiels. Après l'installation, ces packages ont lancé le voleur sur l'appareil.

imageimage
Bibliothèques npm malveillantes. Source : CrowdStrike

Le pirate informatique a collecté des données système et d'autres informations pour accéder aux ressources de l'entreprise. Les chercheurs ont qualifié l’outil lui-même de relativement simple et le système de distribution d’attaque classique contre la chaîne d’approvisionnement des logiciels.

CrowdStrike a déclaré que le code voleur avait très probablement été généré à l'aide de LLM. Ceci est indiqué par des commentaires verbeux, des extraits passe-partout et des modèles de jetons statistiques dans le script.

L’entreprise a suggéré qu’un « chasseur » motivé par des raisons financières était à l’origine des attaques. Il a utilisé cet accès pour pénétrer dans les systèmes de l'entreprise, y rechercher des vulnérabilités et soumettre des rapports aux programmes de bug bounty.

PhantomRaven est actif en ligne depuis 2022. Sa page X mentionnait les récompenses d'au moins neuf entreprises des secteurs de la technologie, de la vente au détail et de l'hôtellerie. Il a également collaboré avec des plateformes de piratage informatique, notamment Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne.

En novembre 2025, l’agresseur a personnellement écrit à l’une des victimes potentielles pour lui dire qu’il avait découvert que l’appareil avait été compromis. Il l'a attribué à une autre campagne utilisant des packages npm malveillants.

Le pirate informatique a également tenté d’étendre son vecteur d’attaque et de télécharger le code sur PyPI, mais a été rejeté. L'analyse des fichiers Python restants a montré qu'ils contiennent du code pour un voleur similaire.

Les chercheurs n'ont trouvé aucune preuve que les données volées de PhantomRaven étaient vendues sur des sites douteux. Cela confirme l'hypothèse selon laquelle les accès étaient utilisés uniquement pour rechercher des vulnérabilités et recevoir des bug bounty.

L'équipe CrowdStrike a ajouté qu'elle résolvait les conséquences de plusieurs incidents avec PhantomRaven.

Selon les experts, l'attaque a cessé de fonctionner dans les nouvelles versions de npm. Le comportement du gestionnaire de packages a été modifié : désormais, les scripts d'installation dans les dépendances sont bloqués par défaut jusqu'à ce que le développeur les autorise manuellement à s'exécuter.

Rappelons qu’en septembre 2026, les analystes de F6 soulignaient la diffusion rapide de l’IA chez les hackers. Les outils basés sur l’intelligence artificielle sont désormais intégrés aux cyberattaques réelles, depuis la reconnaissance initiale jusqu’à la génération de codes malveillants.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Voir l’article original en russe

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚