Suposto caçador de bug bounty teria usado LLM para criar o stealer PhantomRaven no npm
18 de Setembro de 2026

Um threat actor com motivação financeira foi associado ao desenvolvimento e à distribuição de um infostealer baseado em JavaScript (JS), conhecido como PhantomRaven, por meio do repositório npm.

“Os pesquisadores da CrowdStrike afirmaram que o desenvolvedor provavelmente escreveu o malware usando um modelo de linguagem de grande porte (LLM), uma avaliação feita com alta confiança com base em comentários detalhados, código de preenchimento e padrões estatísticos de análise de tokens”, diz a unidade Counter Adversary Operations da CrowdStrike em uma análise publicada nesta semana.

O PhantomRaven foi identificado pela primeira vez pela Koi Security e pela DCODX no fim de outubro de 2025, chamando atenção para uma campanha de slopsquatting e typosquatting em que mais de 100 pacotes maliciosos foram enviados ao npm para roubar tokens de autenticação, segredos de CI/CD e credenciais do GitHub em máquinas de desenvolvedores.

O ataque à supply chain de software usou esses pacotes como cobertura para buscar uma dependência dinâmica remota (RDD) em um servidor externo, de modo que as próprias bibliotecas não fossem sinalizadas por ferramentas de segurança.

Depois de instalado, o malware embutido na dependência remota analisa o ambiente do desenvolvedor em busca de endereços de e-mail, coleta informações sobre o ambiente de CI/CD, obtém uma impressão digital do sistema, incluindo o endereço IP público, e transmite os resultados para um servidor controlado pelo atacante.

Ele também foi projetado para coletar detalhes de execução, data e hora atuais, nome de usuário e endereços de e-mail a partir de configurações do Git/npm, além de variáveis de ambiente de CI/CD para GitHub Actions, GitLab CI, Jenkins e CircleCI.

Os achados mais recentes da CrowdStrike mostram que o threat actor está ativo desde novembro de 2022 e afirma ser um caçador de bug bounty que já recebeu recompensas de pelo menos nove organizações nos setores de tecnologia, varejo e hotelaria.

A empresa de cibersegurança disse não ter observado dados roubados pelo malware aparecendo em lojas de logs de stealer, o que indica que “o operador provavelmente usa o infostealer apenas para identificar oportunidades de bug bounty”.

Ao menos duas contas distintas de usuários do npm mantidas pelo operador foram observadas enviando pacotes que continham o PhantomRaven. Até a publicação deste texto, ambas já não estavam mais acessíveis.

- jpdhellonpm1 - transform-jsbi-to-bigint
- jpd15 - sort-imports-es6-autofix

Outras identidades online ligadas à mesma operação incluem jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 e packagedharsh.

“Em agosto de 2025, o threat actor afirmou ter descoberto uma vulnerabilidade de execução remota de código (RCE) por meio de um pacote malicioso npm que publicou”, observou a pesquisadora de segurança Maddie Stewart. “O threat actor explicou que havia comprometido a máquina-alvo e executado seu script de preinstalação, o que supostamente teria permitido alcançar RCE.”

Além disso, surgiram evidências de que o threat actor tentou enviar pacotes ao repositório Python Package Index (PyPI) contendo código para um infostealer com semelhanças ao PhantomRaven.

O provável uso de um modelo de linguagem de grande porte (LLM) para gerar o malware volta a destacar como threat actors estão adotando cada vez mais a tecnologia em suas operações, reduzindo o tempo e o esforço necessários para executar esse tipo de campanha.

“A maioria dos criminosos [...] aluga ferramentas prontas ou opera seu próprio malware proprietário; no entanto, esse threat actor provavelmente desenvolveu o PhantomRaven para comprometer ativos corporativos e depois usou esses compromissos como alavanca para reivindicar recompensas em programas de divulgação respeitáveis”, afirmou a CrowdStrike.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...