Mirage Kitten új kártevőkészlettel
A Kaspersky Securelist új kampánya szerint az iráni kötődésű Mirage Kitten (UNC1549/Nimbus Manticore) már Node.js- és JavaScript-alapú, többplatformos malware-eket használ. A célpontokat hamis recruiter profilok keresik meg LinkedInen és más állásportálokon, majd egy legitim programozási feladatnak látszó ZIP-et küldenek. A projektbe rejtett módosított npm-csomag – például colorized_terminal vagy pretty-log – a feladat futtatásakor észrevétlenül elindítja a NodeRabbit RAT-ot. A Kaspersky Afganisztánban, Egyiptomban és Etiópiában három, egyre fejlettebb változatot azonosított.
A NodeRabbit Windows, Linux és macOS rendszereket is támogat, AES-256-GCM-mel titkosított C2-kommunikációt használ, és képes parancsvégrehajtásra, fájlkezelésre, folyamat- és hálózatfelderítésre. Az újabb változat már vállalati proxykat és NTLM/Negotiate hitelesítést is kezel, WSL-ben is perzisztálhat, Outlook-adatokat keres, valamint hamis GitHub Copilot Helper VS Code-bővítményt telepíthet. Git repositorykba post-merge és post-checkout hookokat is injektálhat, így egy későbbi fejlesztői művelet újraindítja a malware-t.
A kampányban megjelent a különálló PollCat JavaScript RAT is, szintén hamis coding challenge-be építve. A támadások főként közel-keleti és afrikai célpontokra, köztük légiközlekedési, pénzügyi, telekommunikációs és kormányzati szervezetekre irányultak. A fejlesztői környezet így maga válik belépési ponttá, ismeretlen állásfeladatnál nemcsak a forráskódot, hanem a mellékelt node_modules, npm-scriptek, VS Code extensionök és Git hookok tartalmát is célszerű ellenőrizni futtatás előtt.