🔍 Contexte
Publié le 15 septembre 2026 par CrowdStrike Counter Adversary Operations, cet article présente l’analyse technique et le profil d’un acteur de menace financièrement motivé ayant développé et distribué un infostealer JavaScript nommé PhantomRaven via la plateforme npm.
🎭 Profil de l’acteur
L’acteur, actif depuis novembre 2022, se présente comme un bug bounty hunter et a collecté des primes auprès d’au moins neuf entités dans les secteurs technologique, retail et hôtellerie via des plateformes comme Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. Il opère sous plusieurs pseudonymes npm incluant jpdhellonpm1, jpd15, jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11, packagedharsh. L’adresse email jpdtester01@gmail.com lui est associée.
🦠 Vecteur d’infection et mécanisme
L’acteur distribue PhantomRaven via des paquets npm typosquattés contenant du code minimal non malveillant, mais spécifiant une dépendance via une URL HTTP distante (RDD - Remote Dynamic Dependency). À l’installation, npm récupère la charge utile PhantomRaven depuis l’infrastructure attaquant-contrôlée. Le paquet malveillant inclut un script preinstall qui s’exécute automatiquement. Deux paquets identifiés : transform-jsbi-to-bigint et sort-imports-es6-autofix.
⚙️ Capacités techniques de PhantomRaven
PhantomRaven est un infostealer JS simple qui collecte :
- Informations système (OS, architecture, hostname, IP locale et externe, répertoire courant, PID)
- Variables d’environnement CI/CD (GitHub Actions, GitLab CI, Jenkins, CircleCI)
- Configurations Git/npm (email, username)
- Horodatage
L’exfiltration s’effectue via des requêtes HTTP GET et POST vers l’infrastructure C2. Le malware contacte https://api64.ipify.org?format=json pour déterminer l’IP externe. Une méthode de repli WebSocket incomplète est présente avec l’URL placeholder wss://yourserver.com/socket.
🤖 Génération par LLM
Le code est quasi-certainement généré par un LLM, évaluation faite avec haute confiance sur la base d’analyses statistiques de tokens, de commentaires verbeux redondants et de code placeholder. Le domaine C2 principal utilisé est npm.jpartifacts[.]com.
📊 Infrastructure C2
packages.storeartifact.comregistry.storageartifact.compackages.storageartifact.comnpm.jpartifacts.com- IP :
54.173.15.59
📄 Type d’article
Il s’agit d’une analyse technique et de threat intelligence publiée par CrowdStrike, visant à documenter un nouvel acteur eCrime exploitant des outils générés par IA pour mener des attaques via la supply chain npm dans le cadre de programmes de bug bounty.
🧠 TTPs et IOCs détectés
Acteurs de menace
- PhantomRaven Operator (JPD) (cybercriminal) —
TTP
- T1016.001 — System Network Configuration Discovery: Internet Connection Discovery (Discovery)
- T1583.001 — Acquire Infrastructure: Domains (Resource Development)
- T1587.001 — Develop Capabilities: Malware (Resource Development)
- T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1059.007 — Command and Scripting Interpreter: JavaScript (Execution)
- T1072 — Software Deployment Tools (Execution)
- T1027.009 — Obfuscated Files or Information: Embedded Payloads (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1552.001 — Unsecured Credentials: Credentials In Files (Credential Access)
- T1552.007 — Unsecured Credentials: Container API Keys (Credential Access)
- T1082 — System Information Discovery (Discovery)
- T1083 — File and Directory Discovery (Discovery)
- T1614.001 — System Location Discovery: System Language Discovery (Discovery)
- T1005 — Data from Local System (Collection)
- T1119 — Automated Collection (Collection)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1104 — Multi-Stage Channels (Command and Control)
- T1041 — Exfiltration Over C2 Channel (Exfiltration)
IOC
- IPv4 :
54.173.15.59— AbuseIPDB · VT · ThreatFox - Domaines :
packages.storeartifact.com— VT · URLhaus · ThreatFox - Domaines :
registry.storageartifact.com— VT · URLhaus · ThreatFox - Domaines :
packages.storageartifact.com— VT · URLhaus · ThreatFox - Domaines :
npm.jpartifacts.com— VT · URLhaus · ThreatFox - SHA256 :
c31831d47fcbf52ff1f4e61838611916a4276d005a564e69946d5dac04235ee— VT · MalwareBazaar - SHA256 :
95a7dcc6de46826b22c43bee7fc550f3b5e2e6cbc5f33b0c241faf523641cf6— VT · MalwareBazaar - SHA256 :
db3fe46df0a65fe9f8c99d2e11126a032a72e9814e354ce017448ce088a01e0— VT · MalwareBazaar - Emails :
jpdtester01@gmail.com - Fichiers :
transform-jsbi-to-bigint - Fichiers :
sort-imports-es6-autofix
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- PhantomRaven (stealer)
🟢 Indice de vérification factuelle : 92/100 (haute)
- ✅ crowdstrike.com — source reconnue (liste interne) (20pts)
- ✅ 18625 chars — texte complet (fulltext extrait) (15pts)
- ✅ 11 IOCs dont des hashes (15pts)
- ✅ 2/7 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (12pts)
- ✅ 18 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : PhantomRaven Operator (JPD) (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
54.173.15.59(ip) → VT (11/89 détections)packages.storeartifact.com(domain) → VT (17/89 détections)
🔗 Source originale : https://www.crowdstrike.com/en-us/blog/phantomraven-llm-generated-information-stealer-for-bug-bounty-hunting/