CrowdStrike associe un chasseur de bugs au malware utilisé pour repérer des failles de sécurité

CrowdStrike a établi un lien entre le malware PhantomRaven et un chasseur de primes spécialisé dans les bugs qui aurait utilisé des accès de développeur volés pour identifier des failles de sécurité susceptibles d’être signalées.

Sep 21, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un chasseur de primes spécialisé dans les bugs aurait trouvé un raccourci pour découvrir des vulnérabilités : compromettre d’abord des organisations, puis rechercher dans les accès ainsi obtenus des failles susceptibles d’être signalées.

CrowdStrike a établi un lien entre un voleur d’informations JavaScript et un chasseur de primes spécialisé dans les bugs qui affirme avoir perçu des récompenses auprès d’au moins neuf organisations. Le malware, baptisé PhantomRaven, est distribué via des paquets npm malveillants et collecte des informations sur les machines et les environnements de développement, notamment les données de configuration de Git et de npm.

Fait important, CrowdStrike indique qu’il n’a vu aucune des données collectées par PhantomRaven être vendue sur des marchés d’identifiants, où les journaux de voleurs d’informations sont couramment écoulés. L’entreprise estime plutôt que l’opérateur a probablement conçu le malware pour obtenir des informations et des accès susceptibles de révéler des vulnérabilités, qui pourraient ensuite être signalées via des plateformes établies de bug bounty en échange d’une rémunération.

Quand la chasse aux bugs franchit la limite de l’accès non autorisé

Les programmes légitimes de bug bounty reposent sur le respect, par les chercheurs, de limites d’autorisation clairement définies. Les conclusions de CrowdStrike suggèrent que PhantomRaven pourrait avoir franchi ces limites en utilisant un malware pour obtenir un accès avant de rechercher des failles susceptibles d’être signalées.

Selon The Hacker News, des chercheurs de Koi Security et de DCODX ont découvert PhantomRaven pour la première fois en octobre 2025, même si CrowdStrike affirme qu’il était actif depuis novembre 2022 au moins.

PhantomRaven était distribué via des paquets npm malveillants conçus pour paraître utiles ou légitimes aux yeux des développeurs.

Lors de la première observation menée par Koi Security et DCODX, plus de 100 paquets malveillants ont été téléversés dans le répertoire npm, les développeurs constituant manifestement la cible. Le logiciel voleur d’informations, dissimulé dans des paquets npm, analyse ensuite les appareils de ses victimes à la recherche d’informations, notamment des jetons d’authentification, des secrets CI/CD, des adresses IP, des adresses e-mail et des identifiants GitHub, tout en réalisant une analyse d’empreinte de l’appareil.

Selon CrowdStrike, l’objectif apparent n’était ni la revente d’identifiants ni la prise de contrôle classique de comptes. L’entreprise estime plutôt que l’opérateur a utilisé les informations volées pour identifier des opportunités de bug bounty et affirme avoir reçu des récompenses de neuf organisations issues de plusieurs secteurs.

Advertisement

Cela crée la séquence inhabituelle au cœur de cette affaire : l’opérateur aurait obtenu un accès grâce à un malware, utilisé la visibilité ainsi acquise pour trouver des failles de sécurité, puis recherché des paiements de bug bounty pour ses découvertes. Les rapports de vulnérabilité ont peut-être suivi une procédure légitime de divulgation, mais l’accès utilisé pour les découvrir ne l’était pas, ce qui crée un dilemme éthique.

Un LLM a contribué au développement du malware

L’analyse de PhantomRaven menée par CrowdStrike a également révélé des signes indiquant qu’un LLM avait probablement contribué à écrire le malware, une conclusion à laquelle les chercheurs ont attribué un niveau de confiance élevé.

Les affirmations des chercheurs concernant l’IA s’appuient sur plusieurs caractéristiques du code du malware. Il s’agit notamment de schémas statistiques associés au code généré, de commentaires particulièrement longs et explicatifs, de code de remplacement qui n’a pas été correctement remplacé, d’implémentations redondantes et d’autres pratiques de programmation couramment observées dans les productions générées par des LLM.

Le malware présentait également des fonctionnalités incomplètes, notamment un mécanisme de secours WebSocket inachevé, ce qui laisse penser que le code était loin d’être particulièrement abouti.

C’est cette combinaison qui rend la découverte remarquable : PhantomRaven n’avait pas besoin d’être conçu par des experts pour fonctionner. Un acteur disposant de connaissances techniques suffisantes pour piloter un LLM, adapter ses résultats et déployer le code ainsi obtenu pourrait potentiellement utiliser l’IA pour réduire une partie de l’expertise traditionnellement nécessaire à la conception d’un malware.

Les leçons à tirer de cet incident

La première leçon est que les environnements de développement méritent la même attention en matière de sécurité que les systèmes de production.

La machine d’un développeur contient plusieurs identifiants et secrets susceptibles d’offrir à un attaquant un accès bien au-delà d’un simple appareil compromis, ce qui fait des postes de travail des développeurs et des environnements de compilation des cibles intéressantes à part entière.

Cet incident montre également qu’il peut être dangereux de faire aveuglément confiance aux dépendances logicielles, en particulier aux logiciels open source, souvent associés à un haut niveau de confiance. Les équipes informatiques peuvent contribuer à réduire ce risque en spécifiant des dépendances recommandées et vérifiées.

Les développeurs devraient également éviter d’accorder aux outils de développement davantage d’identifiants ou d’accès au système que nécessaire.

Advertisement

Enfin, PhantomRaven montre que le développement de logiciels malveillants assisté par l’IA n’a pas besoin de produire un code sophistiqué pour créer un véritable problème de sécurité. Le malware était peut-être imparfait, mais il était suffisamment fonctionnel pour cibler des informations précieuses appartenant à des développeurs.

Cela montre que, même si les entreprises spécialisées dans l’IA ajoutent des garde-fous plus stricts aux modèles sophistiqués et en réservent certains à des acteurs autorisés pour prévenir les abus, un acteur utilisant une assistance IA facilement accessible peut tout de même produire un malware fonctionnel, même sans code particulièrement abouti.

Cela étant dit, les défenseurs doivent en tenir compte lors de la planification de leur stratégie de défense.

Autre actualité : des agents d’IA ont exploité des vulnérabilités de PaperCut pour compromettre au moins 440 serveurs dans 395 organisations réparties dans 48 pays, une seule vague ayant compromis 11 organisations en seulement 26 secondes. 

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.