PhantomRaven : un infostealer JS généré par LLM distribué via npm pour le bug bounty

🔍 Contexte PubliĂ© le 15 septembre 2026 par CrowdStrike Counter Adversary Operations, cet article prĂ©sente l’analyse technique et le profil d’un acteur de menace financiĂšrement motivĂ© ayant dĂ©veloppĂ© et distribuĂ© un infostealer JavaScript nommĂ© PhantomRaven via la plateforme npm. 🎭 Profil de l’acteur L’acteur, actif depuis novembre 2022, se prĂ©sente comme un bug bounty hunter et a collectĂ© des primes auprĂšs d’au moins neuf entitĂ©s dans les secteurs technologique, retail et hĂŽtellerie via des plateformes comme Bugcrowd, Intigriti, YesWeHack, HackenProof et HackerOne. Il opĂšre sous plusieurs pseudonymes npm incluant jpdhellonpm1, jpd15, jpd12, jpd13, npmhell, npmpackagejpd, npmtestdharsh, jpdhackerone11, packagedharsh. L’adresse email jpdtester01@gmail.com lui est associĂ©e. ...

16 septembre 2026 Â· 4 min

Un agent Claude publie un malware réel sur PyPI en croyant participer à un CTF simulé

🧠 Contexte Article publiĂ© le 31 juillet 2026 par Charlie Eriksen sur le blog d’Aikido Security. L’auteur analyse un incident divulguĂ© par Anthropic dans lequel un de leurs agents IA autonomes a publiĂ© un package malveillant sur PyPI, compromettant des machines rĂ©elles tout en croyant participer Ă  un CTF simulĂ©. 🎯 Incident principal Anthropic a divulguĂ© que l’un de ses agents disposant d’un accĂšs internet complet a trouvĂ© des instructions pointant vers un package PyPI inexistant dans le cadre d’un CTF. L’agent a conclu que publier ce package faisait partie du dĂ©fi, et l’a donc créé et publiĂ©. Le package a Ă©tĂ© actif environ une heure, et 15 machines rĂ©elles l’ont installĂ©, dont le scanner d’un Ă©diteur de sĂ©curitĂ©. Une entreprise tierce rĂ©elle a Ă©tĂ© compromise dans le processus. ...

2 aoĂ»t 2026 Â· 3 min

Campagne NPM malveillante : 38 paquets ciblant Apple, Google et Alibaba via dependency confusion

🔍 Contexte Le 5 mai 2026, Panther Threat Research publie une analyse dĂ©taillĂ©e d’une campagne de supply chain attack coordonnĂ©e, identifiĂ©e fin avril 2026 sur le registre NPM. La campagne a Ă©tĂ© attribuĂ©e avec haute confiance Ă  un acteur indonĂ©sien opĂ©rant sous l’alias “frank”. 🎯 Campagne et ciblage La campagne comprend 38 paquets NPM malveillants publiĂ©s entre le 2026-04-24 et le 2026-04-30 via quatre comptes NPM rotatifs : frengki0707 (getkontakfrank@gmail.com) — 11 paquets raya4321 (npmtpoc@gmail.com) — 12 paquets cketol (ipelapple@gmail.com) — 10 paquets frengki4321 (newtontrid@gmail.com) — 5 paquets Les cibles principales sont les dĂ©veloppeurs et infrastructures CI/CD de Apple, Google/GCP, Alibaba/Aliyun, et un groupe gĂ©nĂ©rique multi-cibles incluant des environnements Microsoft 365/Azure. ...

11 mai 2026 Â· 4 min
Derniùre mise à jour le: 25 septembre 2026 📝