Mirage Kitten розгортає NodeRabbit і PollCat через принади з пропозиціями роботи
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Група загрози, пов’язана з Іраном, Mirage Kitten проводить кампанію кібершпигунства, націлену на програмістів через фальшиві профілі рекрутерів. Атаки поширюють троянські завдання з кодування, що доставляють два нових визначених міжплатформних RAT, NodeRabbit і PollCat. Обидва сімейства зловмисного програмного забезпечення використовують середовища Node.js для встановлення стійкості та віддаленого доступу на системах Windows, Linux та macOS.
Розслідування
Kaspersky виявила активність після знаходження зразка NodeRabbit в Афганістані, а пізніше виявила більш складні варіанти в Єгипті та Ефіопії. Розслідування виявило складний ланцюжок інфекції з використанням шкідливих пакунків npm, вбудованих у легітимно виглядаючі архіви веб-застосунків. Дослідники також виявили роботу PollCat через окреме завдання кодування на основі React.
Пом’якшення
Організації повинні здійснювати суворий контроль над залежностями сторонніх npm пакетів і використовувати інструменти перевірки коду з підкріпленням штучного інтелекту для виявлення підозрілих імпортів або поведінок. Розробників потрібно навчати розпізнавати спроби соціальної інженерії на професійних мережевих платформах. Команди з безпеки також повинні відстежувати неавторизовані розширення Visual Studio Code та несподівані зміни в Git-хуках.
Відповідь
Якщо виявлено зловмисну активність, уражені робочі станції розробників повинні бути негайно ізольовані, щоб запобігти латеральному руху та подальшому C2 зв’язку. Реагувальники повинні перевірити локальні node_modules директорії, Git-хуки і розширення VS Code на наявність неавторизованих або підозрілих файлів. Логи інфраструктури хмари, зокрема з Azure і Cloudflare, також слід перевірити на наявність аномальних з’єднань, що походять із середовищ розробників.
Хід атак
Виявлення
Powershell, що виконує файл у підозрілих директоріях, використовуючи режим обходу політики виконання (через cmdline)
Можливе створення процесу Node відомим зловживаним процесом (через cmdline)
Node.js виконує файл у незвичній директорії (через cmdline)
IOCs (HashSha256) для виявлення: Пропозиція роботи має кігті: Mirage Kitten розгортає NodeRabbit і PollCat
Інспекція змінних середовища Proxy NodeRabbit і тунелювання HTTP CONNECT [Proxy]
Виявлення RAT NodeRabbit і PollCat від Mirage Kitten [створення процесів на Windows]
Виявлення NodeRabbit RAT в троянізованих завданнях з кодування [створення процесів на Linux]
Виконання симуляції
-
Наратив атаки та команди: Противник успішно обдурив розробника, змусивши виконати зловмисний репозиторій “завдання з кодування”. Розробник виконує скрипт Node.js, призначений для симуляції середовища кодування. Однак, скрипт містить аргумент
taskflow, який є частиною ініціалізації NodeRabbit RAT. Мета – встановити точку доступу, маскуючись під легітимний інструмент розробки. Виконанняnode taskflow.jsстворить точно телеметрію командного рядка, необхідну для активації правила. -
Скрипт тестування регресії:
# Симуляція скрипту для виявлення NodeRabbit RAT # Цей скрипт створює файл з фальшивим завданням на JavaScript і виконує його за допомогою Node.js # з конкретним аргументом 'taskflow', щоб викликати детекційне правило. $dummyFile = "challenge_setup.js" "console.log('Ініціалізація завдання з кодування...');" | Out-File -FilePath $dummyFile -Encoding utf8 Write-Host "[+] Симуляція виконання NodeRabbit RAT через аргумент taskflow..." -ForegroundColor Cyan # Активація детекції: node <filename> <trigger_string> node $dummyFile taskflow Write-Host "[+] Команда симуляції виконана." -ForegroundColor Green -
Команди очищення:
# Скрипт очищення для видалення артефактів симуляції Remove-Item -Path "challenge_setup.js" -ErrorAction SilentlyContinue Write-Host "[+] Очищення завершено. Артефакти симуляції видалені." -ForegroundColor Yellow