Par Arthur Dekeyser
En résumé
CrowdStrike attribue PhantomRaven à un chercheur de primes actif depuis novembre 2022.
Le voleur d’informations a été distribué par des paquets npm aux noms contrefaits.
Une analyse estime avec un haut niveau de confiance que le code a été produit avec un grand modèle de langage.
Le signal : PhantomRaven a été diffusé via deux paquets npm liés aux comptes jpdhellonpm1 et jpd15.
Vous appréciez ce genre d'analyse ?
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Gratuit, sans engagement.
+11 000 fondateurs abonnés
CrowdStrike décrit PhantomRaven. Le groupe Counter Adversary Operations a identifié un acteur financièrement motivé diffusant un voleur d’informations JavaScript via npm. L’acteur se présente comme chercheur de primes et serait actif depuis novembre 2022. CrowdStrike estime avec un haut niveau de confiance que le logiciel a probablement été écrit avec un grand modèle de langage. Cette évaluation repose sur des commentaires très détaillés, du code de remplissage et des motifs statistiques dans les jetons. En novembre 2025, l’acteur a contacté une organisation ciblée. Il a alors affirmé qu’un appareil compromis résultait d’une attaque par confusion de dépendances utilisant des paquets npm malveillants. Lire l’analyse de CrowdStrike
Un chercheur revendique neuf primes. Le profil public de l’acteur sur X indique des récompenses obtenues auprès d’au moins neuf organisations. Ces entités appartiennent aux secteurs technologique, de la distribution et de l’hospitalité. Les soumissions seraient passées par Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. CrowdStrike n’a pas observé de journaux PhantomRaven proposés sur des marchés spécialisés. Cette observation indique que l’opérateur utiliserait probablement le voleur uniquement pour repérer des possibilités de primes. Falcon Complete, le service de détection et réponse managées de CrowdStrike, a traité et corrigé plusieurs incidents liés à PhantomRaven. L’acteur aurait donc combiné une activité publique de chercheur et une capacité offensive ciblée.
Deux comptes diffusent PhantomRaven. Falcon Complete a identifié les paquets npm transform-jsbi-to-bigint et sort-imports-es6-autofix. Le premier était publié par l’utilisateur jpdhellonpm1. Le second provenait de l’utilisateur jpd15. Les deux paquets contenaient des fichiers associant le nom ou les initiales de l’acteur aux champs de description et d’auteur. Leurs noms d’utilisateur reprenaient aussi la chaîne JPD présente dans l’adresse utilisée lors du contact initial. CrowdStrike considère avec un haut niveau de confiance que les deux pseudonymes appartiennent au même opérateur. Les profils associés contenaient des liens de dépendances dynamiques distantes vers npm.jpartifacts.com. Ce domaine a servi à la commande et au contrôle pendant des incidents de novembre 2025.
Les variantes se multiplient. Des sources du secteur associent aussi PhantomRaven aux identifiants jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11 et packagedharsh. Le nom jpdhackerone11 fait référence à HackerOne, plateforme citée par l’acteur pour ses soumissions et paiements. En août 2025, l’acteur a affirmé avoir découvert une exécution de code à distance grâce à un paquet npm malveillant. Il a déclaré avoir compromis la machine ciblée via un script de préinstallation. CrowdStrike n’a pas pu vérifier cette affirmation. Une campagne observée en novembre 2025 a toutefois repris des techniques similaires. En décembre 2025, les enquêteurs ont également identifié le compte GitHub de l’acteur, utilisé auparavant pour interroger PyPI.
La distribution exploite la confusion. Les paquets utilisés par l’acteur portent des noms proches de paquets légitimes. Ils contiennent généralement peu de code malveillant visible, parfois un simple script « Hello, world! ». Leur configuration spécifie toutefois une dépendance via une adresse HTTP, plutôt qu’une référence npm standard. Pendant l’installation, npm récupère cette dépendance distante depuis une infrastructure contrôlée par l’attaquant. Le paquet retourné contient alors la charge PhantomRaven. Un script de préinstallation s’exécute automatiquement pendant le processus. Cette méthode place le risque dans la chaîne de dépendances, avant même l’utilisation fonctionnelle du paquet par le développeur. CrowdStrike relie ces éléments aux campagnes observées en novembre 2025.
Une protection npm évolue. En juin 2026, npm a publié une nouvelle version de son gestionnaire de paquets. Cette version empêche l’exécution automatique des scripts de préinstallation lorsqu’ils proviennent d’un paquet installé comme dépendance, sauf autorisation explicite du développeur. À partir de npm 12, l’installation d’une dépendance contenant un tel script affiche un avertissement. Le script est alors bloqué et ne s’exécute pas automatiquement. Cette modification concerne directement la technique décrite pour PhantomRaven. Elle ne supprime pas les paquets malveillants déjà publiés. Elle ajoute toutefois une étape de contrôle lors de leur installation, notamment lorsque la dépendance distante échappe aux références habituelles de npm.
Gardez un coup d'avance en IA et tech.
Chaque mardi et vendredi, l'essentiel en business & IA décryptées en 5 minutes. Zéro spam.
+11 000 fondateurs abonnés