SOC Prime Bias: Critical

09 Sep 2026 21:10 UTC

ミラージュキトンがNodeRabbitとPollCatを採用オファーの誘惑によって展開

Author Photo
SOC Prime Team linkedin icon フォローする
ミラージュキトンがNodeRabbitとPollCatを採用オファーの誘惑によって展開
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

イランに関連する脅威アクター、ミラージュキトンは、偽のリクルーター人物を通じてソフトウェアエンジニアを狙ったサイバースパイ活動を展開中です。攻撃者はトロイ化されたコーディングチャレンジを配布し、新たに特定されたクロスプラットフォームRAT、NodeRabbitとPollCatを提供します。これらのマルウェアファミリーは、Node.js環境を悪用し、Windows、Linux、およびmacOSシステムに持続性とリモートアクセスを確立します。

調査

カスペルスキーはアフガニスタンでNodeRabbitサンプルを発見し、その後エジプトとエチオピアでより高度なバリアントを明らかにしました。調査では、正当なWebアプリケーションアーカイブに埋め込まれた悪意のあるnpmパッケージを含む洗練された感染チェーンが明らかになりました。研究者らはまた、Reactベースの別のコーディングチャレンジを通じて操作するPollCatを特定しました。

軽減策

組織はサードパーティのnpmパッケージ依存性に対する厳しい管理を実施し、AI支援のコードレビューツールを使用して疑わしいインポートや動作を識別すべきです。開発者はプロフェッショナルネットワーキングプラットフォームでの社会工学攻撃を認識できるよう訓練を受けるべきです。セキュリティチームはまた、権限のないVisual Studio Code拡張機能やGitフックへの予期しない変更を監視するべきです。

対応

悪意のある活動が検出された場合、影響を受けた開発者のワークステーションを即座に孤立させ、横方向の移動およびさらなるC2通信を防ぐべきです。応答者はローカルの node_modules ディレクトリ、Gitフック、およびVS Code拡張機能を権限のないまたは疑わしいファイルについて監査するべきです。特にAzurおよびCloudflareからのクラウドインフラストラクチャログを、開発者環境からの異常な接続についても確認するべきです。

<div class="wp-block-socprime-category-attack-flow attack-flow-class" data-title="Attack Flow" data-attack-flow="flowchart TDn step_supply_chain["T1195.002 – Supply Chain Compromise: Compromise Software Supply Chain<br>Mirage Kitten delivers trojanized coding challenges containing a malicious npm package"]n step_payload_execution["T1059 – Command and Scripting Interpreter<br>Importing the malicious package executes the NodeRabbit payload from a hidden cache directory"]n rules_for_payload_execution("<b>Rule Name</b>: Possible Node Spawned By Known Abused Process (via cmdline)<br/><b>Rule ID</b>: b36fbdaf-1bab-45c2-a15b-f0c25c696d72")n step_evasion["T1497 – Virtualization/Sandbox Evasion<br>NodeRabbit performs environmental checks and sends benign requests if an analysis environment is detected"]n step_c2_proxy["T1090 – Proxy<br>NodeRabbit establishes command and control via HTTP CONNECT tunneling using proxy authentication"]n step_account_discovery["T1087 – Account Discovery<br>NodeRabbit Variant 3 searches through .ost and .pst artifacts to discover Outlook account addresses"]n step_persistence_git["T1546 – Event Triggered Execution<br>NodeRabbit Variant 3 installs a malicious VS Code extension and injects launchers into Git hooks"]n step_disable_tools["T1685 – Disable or Modify Tools<br>The malicious VS Code extension attempts to disable Visual Studio Code Workspace Trust"]n step_persistence_schtasks["T1053 – Scheduled Task/Job<br>PollCat establishes persistence on Windows systems using schtasks"]n step_software_discovery["T1518 – Software Discovery<br>PollCat searches for directories associated with security vendors"]n step_arbitrary_js["T1059 – Command and Scripting Interpreter<br>PollCat utilizes the EVAL_JS command to execute arbitrary JavaScript"]n rules_for_arbitrary_js("<b>Rule Name</b>: Node.Js Executing File Located In Unusual Directory (via cmdline)<br/><b>Rule ID

攻撃フロー

検出

バイパス実行ポリシーを使用して疑わしいディレクトリでファイルを実行しているPowershell(コマンドライン経由)

SOC Prime チーム
2026年9月9日

既知の悪用されたプロセスによってスポーンされた可能性のあるノード(コマンドライン経由)

SOC Prime チーム
2026年9月9日

Node.Jsが通常とは異なるディレクトリでファイルを実行中(コマンドライン経由)

SOC Prime チーム
2026年9月9日

検出するためのIOC(HashSha256):ジョブオファーには爪があります:ミラージュキトンがNodeRabbitとPollCatを展開

SOC Prime AI ルール
2026年9月9日

NodeRabbitプロキシ環境変数検査とHTTP CONNECTトンネリング [プロキシ]

SOC Prime AI ルール
2026年9月9日

ミラージュキトンのNodeRabbitおよびPollCat RAT検出 [Windowsプロセス生成]

SOC Prime AI ルール
2026年9月9日

トロイ化されたコーディングチャレンジにおけるNodeRabbit RATの検出 [Linuxプロセス生成]

SOC Prime AI ルール
2026年9月9日

シミュレーション実行

  • 攻撃のナラティブとコマンド: 攻撃者は開発者を騙して悪意のある「コーディングチャレンジ」リポジトリを実行させることに成功しました。開発者はコーディング環境をシミュレートするために意図されたNode.jsスクリプトを実行します。しかし、そのスクリプトには taskflow 引数が含まれており、これはNodeRabbit RATの初期化ルーチンの一部です。目的は、正当な開発ツールとして偽装することでリモートアクセスの足掛かりを確立することです。 node taskflow.js は、規則をトリガーするために必要なコマンドラインテレメトリーを正確に生成します。

  • 回帰テストスクリプト:

    # NodeRabbit RAT検出のためのシミュレーションスクリプト
    # このスクリプトはダミーのJavaScriptファイルを作成し、特定の引数 'taskflow' を使用してNode.jsで実行し、検出ルールをトリガーします。
    
    $dummyFile = "challenge_setup.js"
    "console.log('Initializing coding challenge...');" | Out-File -FilePath $dummyFile -Encoding utf8
    
    Write-Host "[+] taskflow引数経由でNodeRabbit RATの実行をシミュレート中..." -ForegroundColor Cyan
    
    # 検出のトリガー: node <filename> <trigger_string>
    node $dummyFile taskflow
    
    Write-Host "[+] シミュレーションコマンドを実行しました。" -ForegroundColor Green
  • クリーンアップコマンド:

    # シミュレーションのアーティファクトを削除するためのクリーンアップスクリプト
    Remove-Item -Path "challenge_setup.js" -ErrorAction SilentlyContinue
    Write-Host "[+] クリーンアップ完了。シミュレーションのアーティファクトが削除されました。" -ForegroundColor Yellow