# CrowdStrike: PhantomRaven trolig laget med AI

> CrowdStrikes nye rapport knytter PhantomRaven til sannsynlig AI-generert kode, npm-pakker og bug bounty. Dette viser funnene.

Source: https://fmcybersecurity.com/insights/ai-security/crowdstrike-phantomraven-skadevare-ai/
Locale: Norwegian (nb-NO)
Other locale: https://fmcybersecurity.com/en/insights/ai-security/crowdstrike-phantomraven-ai-malware/

## Metadata

- Date: 2026-09-18
- Author: christian-vik
- Topic: ai-security
- Format: news
- Partner: crowdstrike
- Scope: international

**Kort forklart:** CrowdStrike vurderer at PhantomRaven, skadevare spredt gjennom npm-pakker, sannsynligvis ble skrevet med AI. En ny rapport knytter personen bak til jakt på bug bounty-utbetalinger.

CrowdStrike publiserte [analysen 15. september](https://www.crowdstrike.com/en-us/blog/phantomraven-llm-generated-information-stealer-for-bug-bounty-hunting/). Selskapet utvikler sikkerhetsprogramvare og undersøker dataangrep. Denne saken handler om utvikling og spredning av skadevare, ikke om en AI-modell som gjennomfører et innbrudd på egen hånd.

## En programvarepakke kan bli veien inn

Utviklere bruker npm til å hente ferdige programvarepakker. En pakke kan være avhengig av andre pakker, som lastes ned under installasjonen.

[Endor Labs' tidligere undersøkelse](https://www.endorlabs.com/learn/return-of-phantomraven) beskriver PhantomRaven-pakker som hentet ekstra kode fra eksterne servere. Koden samlet opplysninger om maskinen og utviklingsmiljøet. Dermed var pakken utvikleren først så på, bare en del av programvaren som faktisk kom inn på maskinen.

Et utviklingsmiljø brukes til å bygge applikasjoner og gjøre dem klare til publisering. Et innbrudd der berører systemene bak bedriftens programvare, selv om applikasjonen kundene bruker, fortsatt ser ut til å fungere normalt.

## Hvilken rolle hadde AI?

CrowdStrike begrunner vurderingen av AI-bruk med trekk ved koden, blant annet omfattende kommentarer, uferdige plassholdere og statistiske mønstre. Selskapet mener også at personen bak trolig brukte kompromitteringen til å søke bug bounty-belønninger. Dette er CrowdStrikes vurderinger.

Et bug bounty-program betaler for sikkerhetsfunn som oppfyller bestemte vilkår. En utbetaling for ett funn dokumenterer ikke tillatelse til alle metoder personen bruker i andre sammenhenger.

## Tidligere funn gir mer kontekst

PhantomRaven var kjent før denne ukens rapport. Endor Labs publiserte funn om flere pakker i mars. I en senere oppdatering gjenga selskapet forfatterens avvisning av ondsinnet hensikt og forklaring om at innsamlingen skulle underbygge sårbarhetsrapporter. Endor skrev også at analysen ikke tydet på at faktiske hemmeligheter eller tilgangsopplysninger var hentet ut.

Observasjonene gjelder materialet de ulike forskerne undersøkte. De gir ikke grunnlag for å si at alle PhantomRaven-hendelser fikk samme utfall.

AI-delen av denne saken gjelder hvordan angrepsprogramvaren kan ha blitt laget. [Modeller som selv utfører hacking](/insights/ai-security/slik-forbereder-du-deg-pa-ai-hacking/) er en annen form for AI-bruk.

*Forsidebildet er en AI-generert redaksjonell illustrasjon, ikke et skjermbilde av et CrowdStrike-produkt eller dokumentasjon fra en hendelse.*

---

For the full documentation index, see https://fmcybersecurity.com/llms.txt
For the complete corpus as a single document, see https://fmcybersecurity.com/llms-full.txt
