SOC Prime Bias: Critical

09 Sep 2026 21:10 UTC

미라지 키튼, 구인 제안 미끼로 NodeRabbit 및 PollCat 배포

Author Photo
SOC Prime Team linkedin icon 팔로우
미라지 키튼, 구인 제안 미끼로 NodeRabbit 및 PollCat 배포
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

이란과 연계된 위협 그룹 Mirage Kitten이 소프트웨어 엔지니어들을 표적으로 하는 사이버 스파이 캠페인을 진행하고 있습니다. 공격자들은 위장된 채용 담당자 인물로 가짜 코딩 챌린지를 퍼트려 새로 발견된 플랫폼 간 RAT인 NodeRabbit과 PollCat을 배포하고 있습니다. 두 맬웨어 계열은 Node.js 환경을 악용하여 Windows, Linux, macOS 시스템에서 지속성과 원격 액세스를 설정합니다.

조사

Kaspersky는 NodeRabbit 샘플을 아프가니스탄에서 발견한 후 이집트와 에티오피아에서 더 발전된 변종을 밝혀내 활동을 식별했습니다. 조사는 합법적으로 보이는 웹 애플리케이션 아카이브에 내장된 악성 npm 패키지가 포함된 복잡한 감염 체인을 드러냈습니다. 연구원들은 또한 React 기반 코딩 챌린지를 통해 운영되는 PollCat도 확인했습니다.

완화 조치

조직은 타사 npm 패키지 종속성에 대한 엄격한 통제를 시행하고 AI 지원 코드 검토 도구를 사용하여 의심스러운 가져오기나 동작을 식별해야 합니다. 개발자는 전문 네트워킹 플랫폼에서 소셜 엔지니어링 시도를 인식할 수 있도록 훈련받아야 합니다. 보안 팀은 또한 Visual Studio Code 확장 프로그램의 비인가 설치와 Git 훅의 예상치 못한 수정 사항을 모니터링해야 합니다.

대응

악성 활동이 감지되면, 감염된 개발자 워크스테이션은 즉시 격리되어 추가적인 수평 이동 및 C2 통신을 방지해야 합니다. 대응자는 로컬 node_modules 디렉토리, Git 훅 및 VS Code 확장 프로그램에서 비인가된 또는 의심스러운 파일을 감사해야 합니다. 특히 개발자 환경에서 시작되는 비정상적인 연결을 위해 Azure 및 Cloudflare의 클라우드 인프라 로그도 검토해야 합니다.

공격 흐름

탐지

바이패스 실행 정책을 사용하여 의심스러운 디렉토리에서 PowerShell 파일 실행 (cmdline을 통해)

SOC Prime 팀
2026년 9월 9일

알려진 남용 프로세스에 의해 생성된 것으로 보이는 Node (cmdline을 통해)

SOC Prime 팀
2026년 9월 9일

의심스러운 디렉토리에 위치한 파일을 실행하는 Node.js (cmdline을 통해)

SOC Prime 팀
2026년 9월 9일

탐지를 위한 IOC (HashSha256): 구직 제안에는 발톱이 있습니다: Mirage Kitten이 NodeRabbit 및 PollCat을 배포합니다

SOC Prime AI 규칙
2026년 9월 9일

NodeRabbit 프록시 환경 변수 검사 및 HTTP CONNECT 터널링 [프록시]

SOC Prime AI 규칙
2026년 9월 9일

Mirage Kitten NodeRabbit 및 PollCat RAT 탐지 [Windows 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 9일

감염된 코딩 챌린지에서 NodeRabbit RAT 탐지 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 9월 9일

시뮬레이션 실행

  • 공격 내러티브 및 명령: 공격자는 악성 “코딩 챌린지” 저장소를 실행하게 하여 개발자를 성공적으로 속였습니다. 개발자는 코딩 환경을 시뮬레이션하기 위해 설계된 Node.js 스크립트를 실행합니다. 하지만, 이 스크립트는 taskflow 명령어를 포함하며, 이는 NodeRabbit RAT의 초기화를 위한 루틴의 일부입니다. 목표는 정당한 개발 도구인 척하면서 원격 액세스 접점을 마련하는 것입니다. 이의 실행은 node taskflow.js 정확한 명령줄 원격 로그를 생성하여 규칙을 실행하게 됩니다.

  • 회귀 테스트 스크립트:

    # NodeRabbit RAT 탐지를 위한 시뮬레이션 스크립트
    # 이 스크립트는 더미 자바스크립트 파일을 생성하고 Node.js를 사용하여 실행합니다 
    # 특정 인자 'taskflow'를 사용하여 탐지 규칙을 유발합니다.
    
    $dummyFile = "challenge_setup.js"
    "console.log('코딩 챌린지 초기화 중...');" | Out-File -FilePath $dummyFile -Encoding utf8
    
    Write-Host "[+] taskflow 인수를 통해 NodeRabbit RAT 실행을 시뮬레이션 중..." -ForegroundColor Cyan
    
    # 탐지 유발: node <파일명> <트리거 문자열>
    node $dummyFile taskflow
    
    Write-Host "[+] 시뮬레이션 명령 실행 완료." -ForegroundColor Green
  • 정리 명령:

    # 시뮬레이션 아티팩트를 제거하는 정리 스크립트
    Remove-Item -Path "challenge_setup.js" -ErrorAction SilentlyContinue
    Write-Host "[+] 정리 완료. 시뮬레이션 아티팩트 제거됨." -ForegroundColor Yellow