SOC Prime Bias: Critical

09 Sep 2026 21:10 UTC

Mirage Kitten distribuisce NodeRabbit e PollCat tramite esche di offerte di lavoro

Author Photo
SOC Prime Team linkedin icon Segui
Mirage Kitten distribuisce NodeRabbit e PollCat tramite esche di offerte di lavoro
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Il gruppo di minaccia legato all’Iran Mirage Kitten sta conducendo una campagna di cyber spionaggio mirata agli ingegneri del software tramite false identità di recruiter. Gli attaccanti distribuiscono sfide di codifica trojanizzate che forniscono due RAT multipiattaforma appena identificati, NodeRabbit e PollCat. Entrambe le famiglie di malware sfruttano gli ambienti Node.js per stabilire persistenza e accesso remoto su sistemi Windows, Linux e macOS.

Indagine

Kaspersky ha identificato l’attività dopo aver scoperto un campione di NodeRabbit in Afghanistan e successivamente varianti più avanzate in Egitto ed Etiopia. L’indagine ha rivelato una catena di infezione sofisticata che coinvolge pacchetti npm malevoli incorporati all’interno di archivi di applicazioni web dall’aspetto legittimo. I ricercatori hanno anche identificato PollCat operare tramite una distinta sfida di codifica basata su React.

Mitigazione

Le organizzazioni dovrebbero imporre controlli rigidi sulle dipendenze dei pacchetti npm di terze parti e utilizzare strumenti di revisione del codice assistiti da AI per identificare importazioni o comportamenti sospetti. Gli sviluppatori dovrebbero essere formati per riconoscere tentativi di ingegneria sociale su piattaforme di rete professionale. I team di sicurezza dovrebbero anche monitorare le estensioni non autorizzate di Visual Studio Code e modifiche inaspettate agli hook di Git.

Risposta

Se viene rilevata attività malevola, le postazioni di lavoro degli sviluppatori colpite dovrebbero essere immediatamente isolate per prevenire il movimento laterale e ulteriori comunicazioni C2. I soccorritori dovrebbero esaminare localmente le node_modules direttorie, gli hook di Git e le estensioni di VS Code per file non autorizzati o sospetti. I log delle infrastrutture cloud, in particolare da Azure e Cloudflare, dovrebbero essere rivisti per connessioni anomale provenienti dagli ambienti di sviluppo.

Flusso di Attacco

Rilevamenti

Esecuzione di File da Powershell in una Directory Sospetta con Bypass Execution Policy (via cmdline)

Team SOC Prime
09 Set 2026

Possibile Node Generato da Processo Abusato Noto (via cmdline)

Team SOC Prime
09 Set 2026

Node.Js che Esegue File Situato in Una Directory Insolita (via cmdline)

Team SOC Prime
09 Set 2026

IOC (HashSha256) da rilevare: L’Offerta di Lavoro Ha Artigli: Mirage Kitten Schiera NodeRabbit e PollCat

Regole AI di SOC Prime
09 Set 2026

Ispezione di Variabili Proxy Environment di NodeRabbit e Tunneling HTTP CONNECT [Proxy]

Regole AI di SOC Prime
09 Set 2026

Rilevamento di NodeRabbit e PollCat RAT di Mirage Kitten [Creazione di Processi su Windows]

Regole AI di SOC Prime
09 Set 2026

Rilevamento di NodeRabbit RAT nelle Sfide di Codifica Trojanizzate [Creazione di Processi su Linux]

Regole AI di SOC Prime
09 Set 2026

Esecuzione di Simulazione

  • Narrativa dell’Attacco & Comandi: L’avversario è riuscito a ingannare uno sviluppatore facendogli eseguire un repository di “sfida di codifica” malevolo. Lo sviluppatore esegue uno script Node.js destinato a simulare un ambiente di codifica. Tuttavia, lo script contiene l flusso di lavoro argomento, che fa parte della routine di inizializzazione del RAT di NodeRabbit. L’obiettivo è stabilire un punto d’accesso remoto mascherandosi da strumento di sviluppo legittimo. L’esecuzione di node taskflow.js produrrà la telemetria della riga di comando esatta necessaria per attivare la regola.

  • Script di Test di Regressione:

    # Script di simulazione per il rilevamento di NodeRabbit RAT
    # Questo script crea un file javascript fittizio e lo esegue utilizzando Node.js
    # con l'argomento specifico 'taskflow' per attivare la regola di rilevamento.
    
    $dummyFile = "challenge_setup.js"
    "console.log('Inizializzazione della sfida di codifica...');" | Out-File -FilePath $dummyFile -Encoding utf8
    
    Write-Host "[+] Simulazione dell'esecuzione di NodeRabbit RAT tramite argomento taskflow..." -ForegroundColor Cyan
    
    # Attivare il rilevamento: node <filename> <trigger_string>
    node $dummyFile taskflow
    
    Write-Host "[+] Comando di simulazione eseguito." -ForegroundColor Green
  • Comandi di Pulizia:

    # Script di pulizia per rimuovere gli artefatti di simulazione
    Remove-Item -Path "challenge_setup.js" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata. Artefatti di simulazione rimossi." -ForegroundColor Yellow