Mirage Kitten использует новые трояны NodeRabbit и PollCat для атак на разработчиков через фейковые задания

APT

Компьютерная группировка Mirage Kitten, действующая на Ближнем Востоке и в Африке, внедрила в свои операции две ранее неизвестные вредоносные программы. Новые трояны получили названия NodeRabbit и PollCat. Они предназначены для скрытого управления заражёнными устройствами и способны работать на Windows, Linux и macOS. Основной канал распространения - фиктивные собеседования с разработчиками.

Описание

Схема атаки выглядит так. Атакующие создают поддельные аккаунты рекрутеров в социальных сетях, чаще всего на LinkedIn, и связываются с инженерами. Жертве обещают вакансию в крупной технологической компании и просят решить тестовое задание. Для этого отправляют архив с проектом, размещённый в обычном облачном хранилище. Внутри архива лежит приложение с инструкцией, которая требует исправить ошибки в интерфейсе и указывает, что серверный код трогать не нужно. Именно серверная часть на самом деле содержит заражённый модуль, который активируется при запуске проекта.

Исследование Kaspersky показало, что это первый документально подтверждённый случай использования группировкой вредоносных программ на JavaScript и Node.js - среде для выполнения кода на JavaScript. Ранее Mirage Kitten применяла в основном нативные приложения, написанные на языках C, C++ и Go, и доставляла их через подмену компонентов. Переход на скриптовые языки даёт злоумышленникам возможность использовать один и тот же исходный код для всех основных операционных систем. Кроме того, такие программы легче спрятать внутри легитимных проектов: они не требуют отдельной компиляции и запускаются стандартными средствами окружения разработчика.

Аналитики нашли три варианта NodeRabbit. Первый образец обнаружили на компьютере в Афганистане, второй - в Египте, третий - в Эфиопии. При этом более поздние модификации стали значительно сложнее. Они проверяют, не запущены ли в системе инструменты анализа вредоносного кода, а также учитывают объём памяти и число процессорных ядер. При обнаружении такой среды троян имитирует невинную сетевую активность и выключается, не вступая в контакт с командным сервером. Для связи с сервером управления вредонос использует несколько запасных адресов и зашифрованные сообщения, что затрудняет блокировку.

Функциональность трояна включает удалённое выполнение команд, работу с файлами и сбор данных о системе. Для закрепления в системе NodeRabbit маскируется под сервисы обновления браузера Microsoft Edge и драйверов Intel. В зависимости от операционной системы он создаёт задачи в планировщике Windows или файлы автозагрузки на Linux и macOS. Последняя модификация дополнительно умеет внедрять поддельное расширение для популярного редактора кода, которое выглядит как помощник с искусственным интеллектом. Ещё один метод - встроить вредоносную команду в систему контроля версий Git, чтобы она запускалась при каждой синхронизации проекта. Такие меры позволяют трояну оставаться незамеченным и возобновлять работу после перезагрузки устройства.

Вторая вредоносная программа - PollCat - имеет иную внутреннюю структуру, но распространяется аналогичным способом. Она скрыта в тестовом проекте на технологиях React (библиотеки для построения веб-интерфейсов). Задание снабжено одноразовым кодом доступа, который рекрутер передаёт жертве, воспроизводя обычный порядок технического собеседования. Код действует всего 30 секунд, а интерфейс показывает обратный отсчёт сессии, чтобы усилить давление на соискателя. При этом заражение начинается ещё до ввода кода, а неудачная попытка входа не мешает трояну работать. Дополнительно PollCat собирает список установленных программ и каталогов, характерных для средств защиты информации.

Для связи с командным центром PollCat использует зашифрованные каналы и периодические запросы со случайными задержками. В логике соединения прослеживаются общие элементы с более ранним инструментом Retrograde/MiniFast, который применяла Mirage Kitten. Сходство касается порядка установления сеанса и одинаковых интервалов опроса команд. Поэтому исследователи с высокой степенью уверенности связывают новые трояны именно с этой группировкой.

Целями кампании стали организации финансового и авиакосмического секторов в Египте, Эфиопии и Афганистане. Такая география совпадает с давним интересом группировки к странам Африки и Ближнего Востока. Помимо основных жертв, исследователи заметили отправку заражённых проектов на публичные онлайн-сканеры из Индии, Турции, Ирака, Германии и Ирландии. Вероятно, таким образом злоумышленники проверяют, насколько хорошо их образцы обнаруживаются антивирусами.

Для разработчиков, которые активно ищут работу, получение подобных заданий стало новым фактором риска. Перед запуском присланного проекта стоит проверить его антивирусом и обратить внимание на любую подозрительную сетевую активность. Не меньшую осторожность следует проявлять и компаниям: код соискателей рекомендуется запускать только в изолированной среде, не имеющей доступа к корпоративным системам. Такие меры позволяют снизить вероятность заражения, учитывая, что атаки на разработчиков продолжают расти.

Индикаторы компрометации

Комментарии: 0