Оффер с бэкдором
Группировка Mirage Kitten, которую относят к Ирану, сменила тактику. Вместо привычных C/C++-имплантов через DLL-hijacking она перешла на Node.js и JavaScript. Первое задокументированное использование скриптовых языков в арсенале APT-группы — NodeRabbit и PollCat, кросс-платформенные RAT, которые работают на Windows, Linux и macOS. А разносит их все та же социнженерия: фейковые рекрутеры в LinkedIn, тестовые задания и архив с «багом», который надо поправить.
Схема простая. Кандидат получает ссылку на Amazon S3 с архивом Front-Technical-Challenge.zip. Внутри проект на Express и React с README, где сказано: «server.js трогать не надо, он без багов». А в первой строке server.js — импорт троянизированного npm-пакета colorized_terminal, который лежит прямо в node_modules. При запуске он тихо стартует имплант из .cache/.320697f1/index.js. И все, вы уже не кандидат, а жертва.
NodeRabbit бывает в трех вариантах. Первый — простой: 11 команд, стучится на Azure-хосты и маскируется под Microsoft Edge Update. Второй — поумнее: проверяет, не виртуалка ли это, обходит корпоративные прокси через NTLM/Negotiate с помощью curl и прячется под Intel Driver & Support Assistant. Третий — полноценная система выживания: 23 команды, фейковое расширение для VS Code под видом GitHub Copilot Helper, внедрение в Git-хуки и кража писем из Outlook OST/PST.
PollCat — второй RAT в этой кампании. Он маскируется под React-задачу с одноразовым OTP-кодом, который жертве якобы выдает рекрутер. Но сам вредонос запускается еще до ввода кода. После успешной аутентификации он закрепляется в системе через планировщик задач, cron или LaunchAgent, а затем выполняет команды — от списка файлов до исполнения произвольного JavaScript.
Mirage Kitten выбрала вектор неслучайно. Разработчики привыкли запускать чужой код, не задумываясь. А когда в README написано «не трогайте этот файл», это звучит как приглашение. Ирония в том, что ИИ-ассистент, если бы его попросили проверить проект, почти наверняка забил бы тревогу из-за подозрительного импорта. Но человек, торопящийся пройти тестовое, этого не замечает.
Зафиксированные жертвы: авиация и финтех на Ближнем Востоке и в Африке. C2 — Azure Websites и Cloudflare, иногда с именем самой организации-жертвы в поддомене.
@antiinfosec
Post #207
230