Mirage Kitten distribuisce NodeRabbit e PollCat tramite esche di offerte di lavoro
Detection stack
- AIDR
- Alert
- ETL
- Query
Sommario
Il gruppo di minaccia legato all’Iran Mirage Kitten sta conducendo una campagna di cyber spionaggio mirata agli ingegneri del software tramite false identità di recruiter. Gli attaccanti distribuiscono sfide di codifica trojanizzate che forniscono due RAT multipiattaforma appena identificati, NodeRabbit e PollCat. Entrambe le famiglie di malware sfruttano gli ambienti Node.js per stabilire persistenza e accesso remoto su sistemi Windows, Linux e macOS.
Indagine
Kaspersky ha identificato l’attività dopo aver scoperto un campione di NodeRabbit in Afghanistan e successivamente varianti più avanzate in Egitto ed Etiopia. L’indagine ha rivelato una catena di infezione sofisticata che coinvolge pacchetti npm malevoli incorporati all’interno di archivi di applicazioni web dall’aspetto legittimo. I ricercatori hanno anche identificato PollCat operare tramite una distinta sfida di codifica basata su React.
Mitigazione
Le organizzazioni dovrebbero imporre controlli rigidi sulle dipendenze dei pacchetti npm di terze parti e utilizzare strumenti di revisione del codice assistiti da AI per identificare importazioni o comportamenti sospetti. Gli sviluppatori dovrebbero essere formati per riconoscere tentativi di ingegneria sociale su piattaforme di rete professionale. I team di sicurezza dovrebbero anche monitorare le estensioni non autorizzate di Visual Studio Code e modifiche inaspettate agli hook di Git.
Risposta
Se viene rilevata attività malevola, le postazioni di lavoro degli sviluppatori colpite dovrebbero essere immediatamente isolate per prevenire il movimento laterale e ulteriori comunicazioni C2. I soccorritori dovrebbero esaminare localmente le node_modules direttorie, gli hook di Git e le estensioni di VS Code per file non autorizzati o sospetti. I log delle infrastrutture cloud, in particolare da Azure e Cloudflare, dovrebbero essere rivisti per connessioni anomale provenienti dagli ambienti di sviluppo.
Flusso di Attacco
Rilevamenti
Esecuzione di File da Powershell in una Directory Sospetta con Bypass Execution Policy (via cmdline)
Possibile Node Generato da Processo Abusato Noto (via cmdline)
Node.Js che Esegue File Situato in Una Directory Insolita (via cmdline)
IOC (HashSha256) da rilevare: L’Offerta di Lavoro Ha Artigli: Mirage Kitten Schiera NodeRabbit e PollCat
Ispezione di Variabili Proxy Environment di NodeRabbit e Tunneling HTTP CONNECT [Proxy]
Rilevamento di NodeRabbit e PollCat RAT di Mirage Kitten [Creazione di Processi su Windows]
Rilevamento di NodeRabbit RAT nelle Sfide di Codifica Trojanizzate [Creazione di Processi su Linux]
Esecuzione di Simulazione
-
Narrativa dell’Attacco & Comandi: L’avversario è riuscito a ingannare uno sviluppatore facendogli eseguire un repository di “sfida di codifica” malevolo. Lo sviluppatore esegue uno script Node.js destinato a simulare un ambiente di codifica. Tuttavia, lo script contiene l
flusso di lavoroargomento, che fa parte della routine di inizializzazione del RAT di NodeRabbit. L’obiettivo è stabilire un punto d’accesso remoto mascherandosi da strumento di sviluppo legittimo. L’esecuzione dinode taskflow.jsprodurrà la telemetria della riga di comando esatta necessaria per attivare la regola. -
Script di Test di Regressione:
# Script di simulazione per il rilevamento di NodeRabbit RAT # Questo script crea un file javascript fittizio e lo esegue utilizzando Node.js # con l'argomento specifico 'taskflow' per attivare la regola di rilevamento. $dummyFile = "challenge_setup.js" "console.log('Inizializzazione della sfida di codifica...');" | Out-File -FilePath $dummyFile -Encoding utf8 Write-Host "[+] Simulazione dell'esecuzione di NodeRabbit RAT tramite argomento taskflow..." -ForegroundColor Cyan # Attivare il rilevamento: node <filename> <trigger_string> node $dummyFile taskflow Write-Host "[+] Comando di simulazione eseguito." -ForegroundColor Green -
Comandi di Pulizia:
# Script di pulizia per rimuovere gli artefatti di simulazione Remove-Item -Path "challenge_setup.js" -ErrorAction SilentlyContinue Write-Host "[+] Pulizia completata. Artefatti di simulazione rimossi." -ForegroundColor Yellow