AnalysisCybersecuritySeptember 18, 2026

PhantomRaven npm stealer likely written with an LLM

CrowdStrike says the PhantomRaven npm info stealer was likely LLM-written, citing verbose comments, placeholder code, and token-analysis patterns. The campaign used 100+ malicious packages to lift GitHub credentials and CI/CD secrets from GitHub Actions, GitLab CI, Jenkins, and CircleCI.

1 source

More stories today

Open the live feed