TGViewer
НеИБи НеИБи @antiinfosec · 395 subscribers
Post #207 230
Оффер с бэкдором

Группировка Mirage Kitten, которую относят к Ирану, сменила тактику. Вместо привычных C/C++-имплантов через DLL-hijacking она перешла на Node.js и JavaScript. Первое задокументированное использование скриптовых языков в арсенале APT-группы — NodeRabbit и PollCat, кросс-платформенные RAT, которые работают на Windows, Linux и macOS. А разносит их все та же социнженерия: фейковые рекрутеры в LinkedIn, тестовые задания и архив с «багом», который надо поправить.

Схема простая. Кандидат получает ссылку на Amazon S3 с архивом Front-Technical-Challenge.zip. Внутри проект на Express и React с README, где сказано: «server.js трогать не надо, он без багов». А в первой строке server.js — импорт троянизированного npm-пакета colorized_terminal, который лежит прямо в node_modules. При запуске он тихо стартует имплант из .cache/.320697f1/index.js. И все, вы уже не кандидат, а жертва.

NodeRabbit бывает в трех вариантах. Первый — простой: 11 команд, стучится на Azure-хосты и маскируется под Microsoft Edge Update. Второй — поумнее: проверяет, не виртуалка ли это, обходит корпоративные прокси через NTLM/Negotiate с помощью curl и прячется под Intel Driver & Support Assistant. Третий — полноценная система выживания: 23 команды, фейковое расширение для VS Code под видом GitHub Copilot Helper, внедрение в Git-хуки и кража писем из Outlook OST/PST.

PollCat — второй RAT в этой кампании. Он маскируется под React-задачу с одноразовым OTP-кодом, который жертве якобы выдает рекрутер. Но сам вредонос запускается еще до ввода кода. После успешной аутентификации он закрепляется в системе через планировщик задач, cron или LaunchAgent, а затем выполняет команды — от списка файлов до исполнения произвольного JavaScript.

Mirage Kitten выбрала вектор неслучайно. Разработчики привыкли запускать чужой код, не задумываясь. А когда в README написано «не трогайте этот файл», это звучит как приглашение. Ирония в том, что ИИ-ассистент, если бы его попросили проверить проект, почти наверняка забил бы тревогу из-за подозрительного импорта. Но человек, торопящийся пройти тестовое, этого не замечает.

Зафиксированные жертвы: авиация и финтех на Ближнем Востоке и в Африке. C2 — Azure Websites и Cloudflare, иногда с именем самой организации-жертвы в поддомене.

@antiinfosec
More from @antiinfosec
  1. Sep 24, 2026Ужесточить нельзя помиловать Дискуссия о наказании за преступления с использованием ИИ выш…
  2. Sep 24, 2026Десять лет, миллион рублей и окно для новичков Кубок CTF России в этом году юбилейный — де…
  3. Sep 23, 2026Угнать груз через SMS Логистика вещь интернациональная и достаточно лакомая для хакеров. Т…
  4. Sep 23, 2026У ФБР выкупа не просят ShinyHunters заявила, что взломала ФБР. Группировка утверждает, что…
  5. Sep 22, 2026Утечка без запаха Есть неудобная и для многих вполне очевидная правда о современном даркне…
  6. Sep 21, 2026Разборка хакерская Мы уже писали несколько раз писали про ShinyHunters (например здесь), д…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →