Par Arthur Dekeyser
En résumé
CrowdStrike a identifié PhantomRaven comme un voleur d’informations diffusé via npm.
L’opérateur a publié des paquets malveillants associés aux comptes jpdhellonpm1 et jpd15.
npm 12 bloque les scripts preinstall des dépendances sans approbation explicite.
Le signal : PhantomRaven a été distribué via deux paquets npm liés aux comptes jpdhellonpm1 et jpd15.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
CrowdStrike a identifié PhantomRaven, un voleur d’informations écrit en JavaScript et diffusé via npm. L’entreprise a publié son analyse le 15 septembre 2026. CrowdStrike Counter Adversary Operations attribue le développement à un acteur motivé financièrement. Cet opérateur se présente comme chasseur de primes depuis novembre 2022. L’analyse estime avec un haut niveau de confiance que le logiciel a été écrit avec un grand modèle de langage. Les chercheurs s’appuient notamment sur des commentaires verbeux, du code de remplissage et des analyses statistiques des jetons. CrowdStrike Falcon Complete a également traité et remédié plusieurs incidents impliquant PhantomRaven. Lire l’analyse de CrowdStrike.
Un opérateur revendique des primes obtenues auprès d’au moins neuf organisations. Ces entités appartiennent aux secteurs technologique, de la distribution et de l’hôtellerie. L’acteur aurait utilisé Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne pour ses soumissions. En novembre 2025, il a contacté une organisation victime potentielle. Son message attribuait la compromission à une attaque par confusion de dépendances. L’adresse utilisée contenait la chaîne JPD. CrowdStrike n’a pas observé de journaux PhantomRaven proposés sur des marchés spécialisés. L’entreprise indique que l’opérateur utilise probablement le voleur pour identifier des occasions de primes, plutôt que pour vendre les données collectées.
Deux paquets contenaient les scripts PhantomRaven identifiés par Falcon Complete. Le premier, transform-jsbi-to-bigint, a été publié par l’utilisateur npm jpdhellonpm1. Le second, sort-imports-es6-autofix, provenait de l’utilisateur jpd15. CrowdStrike estime avec un haut niveau de confiance que ces deux pseudonymes correspondent au même acteur. Les paquets contenaient des fichiers mentionnant son nom et ses initiales dans les champs de description et d’auteur. Les deux comptes comportaient aussi la chaîne JPD. Leurs profils incluaient des liens de dépendances dynamiques distantes vers npm[.]jpartifacts[.]com. Ce domaine avait servi aux communications de commande et de contrôle durant des incidents de novembre 2025.
La distribution reposait sur des paquets npm typosquattés. Ces paquets contenaient généralement un code minimal et non malveillant, comme un simple script « Hello, world! ». Ils déclaraient toutefois une dépendance via une adresse HTTP, au lieu d’une référence npm standard. Lors de l’installation, npm récupérait cette dépendance distante depuis une infrastructure contrôlée par l’attaquant. Le paquet reçu contenait ensuite la charge PhantomRaven. Un script preinstall s’exécutait automatiquement pendant l’installation. En août 2025, l’acteur avait affirmé avoir obtenu une exécution de code à distance avec un paquet npm malveillant. CrowdStrike n’a pas pu vérifier cette affirmation, mais a observé des techniques similaires en novembre 2025.
Une modification de npm a changé le comportement des scripts preinstall en juin 2026. La nouvelle version du gestionnaire bloque ces scripts lorsqu’ils appartiennent à une dépendance, sauf approbation explicite du développeur. Avec npm 12 ou une version ultérieure, l’installation affiche un avertissement lorsqu’une dépendance contient un script preinstall. Le script reste alors bloqué et présenté pour inspection. Il ne s’exécute qu’après autorisation explicite. Cette évolution concerne directement le mécanisme utilisé par PhantomRaven pour lancer sa charge pendant l’installation. CrowdStrike a également identifié une variante Python associée à PyPI, avec un voleur d’informations similaire dans plusieurs fichiers encore accessibles.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés