SOC Prime Bias: Critical

09 Sep 2026 21:10 UTC

Mirage Kitten розгортає NodeRabbit і PollCat через принади з пропозиціями роботи

Author Photo
SOC Prime Team linkedin icon Стежити
Mirage Kitten розгортає NodeRabbit і PollCat через принади з пропозиціями роботи
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Група загрози, пов’язана з Іраном, Mirage Kitten проводить кампанію кібершпигунства, націлену на програмістів через фальшиві профілі рекрутерів. Атаки поширюють троянські завдання з кодування, що доставляють два нових визначених міжплатформних RAT, NodeRabbit і PollCat. Обидва сімейства зловмисного програмного забезпечення використовують середовища Node.js для встановлення стійкості та віддаленого доступу на системах Windows, Linux та macOS.

Розслідування

Kaspersky виявила активність після знаходження зразка NodeRabbit в Афганістані, а пізніше виявила більш складні варіанти в Єгипті та Ефіопії. Розслідування виявило складний ланцюжок інфекції з використанням шкідливих пакунків npm, вбудованих у легітимно виглядаючі архіви веб-застосунків. Дослідники також виявили роботу PollCat через окреме завдання кодування на основі React.

Пом’якшення

Організації повинні здійснювати суворий контроль над залежностями сторонніх npm пакетів і використовувати інструменти перевірки коду з підкріпленням штучного інтелекту для виявлення підозрілих імпортів або поведінок. Розробників потрібно навчати розпізнавати спроби соціальної інженерії на професійних мережевих платформах. Команди з безпеки також повинні відстежувати неавторизовані розширення Visual Studio Code та несподівані зміни в Git-хуках.

Відповідь

Якщо виявлено зловмисну активність, уражені робочі станції розробників повинні бути негайно ізольовані, щоб запобігти латеральному руху та подальшому C2 зв’язку. Реагувальники повинні перевірити локальні node_modules директорії, Git-хуки і розширення VS Code на наявність неавторизованих або підозрілих файлів. Логи інфраструктури хмари, зокрема з Azure і Cloudflare, також слід перевірити на наявність аномальних з’єднань, що походять із середовищ розробників.

Хід атак

Виявлення

Powershell, що виконує файл у підозрілих директоріях, використовуючи режим обходу політики виконання (через cmdline)

Команда SOC Prime
09 Вер 2026

Можливе створення процесу Node відомим зловживаним процесом (через cmdline)

Команда SOC Prime
09 Вер 2026

Node.js виконує файл у незвичній директорії (через cmdline)

Команда SOC Prime
09 Вер 2026

IOCs (HashSha256) для виявлення: Пропозиція роботи має кігті: Mirage Kitten розгортає NodeRabbit і PollCat

AI правила SOC Prime
09 Вер 2026

Інспекція змінних середовища Proxy NodeRabbit і тунелювання HTTP CONNECT [Proxy]

AI правила SOC Prime
09 Вер 2026

Виявлення RAT NodeRabbit і PollCat від Mirage Kitten [створення процесів на Windows]

AI правила SOC Prime
09 Вер 2026

Виявлення NodeRabbit RAT в троянізованих завданнях з кодування [створення процесів на Linux]

AI правила SOC Prime
09 Вер 2026

Виконання симуляції

  • Наратив атаки та команди: Противник успішно обдурив розробника, змусивши виконати зловмисний репозиторій “завдання з кодування”. Розробник виконує скрипт Node.js, призначений для симуляції середовища кодування. Однак, скрипт містить аргумент taskflow , який є частиною ініціалізації NodeRabbit RAT. Мета – встановити точку доступу, маскуючись під легітимний інструмент розробки. Виконання node taskflow.js створить точно телеметрію командного рядка, необхідну для активації правила.

  • Скрипт тестування регресії:

    # Симуляція скрипту для виявлення NodeRabbit RAT
    # Цей скрипт створює файл з фальшивим завданням на JavaScript і виконує його за допомогою Node.js
    # з конкретним аргументом 'taskflow', щоб викликати детекційне правило.
    
    $dummyFile = "challenge_setup.js"
    "console.log('Ініціалізація завдання з кодування...');" | Out-File -FilePath $dummyFile -Encoding utf8
    
    Write-Host "[+] Симуляція виконання NodeRabbit RAT через аргумент taskflow..." -ForegroundColor Cyan
    
    # Активація детекції: node <filename> <trigger_string>
    node $dummyFile taskflow
    
    Write-Host "[+] Команда симуляції виконана." -ForegroundColor Green
  • Команди очищення:

    # Скрипт очищення для видалення артефактів симуляції
    Remove-Item -Path "challenge_setup.js" -ErrorAction SilentlyContinue
    Write-Host "[+] Очищення завершено. Артефакти симуляції видалені." -ForegroundColor Yellow