
Gruparea Mirage Kitten lansează campanie de hacking folosind recrutori falsi și malware în proiecte software
Un raport al specialiștilor de la Kaspersky GReAT avertizează asupra unei campanii cibernetice sofisticate atribuite grupării Mirage Kitten. Aceasta folosește profiluri false pe platformele de recrutare și proiecte infectate pentru a compromite calculatoarele dezvoltatorilor de software, cu ținte în sectoarele aviației, aerospațial și fintech.
Recrutorii false pe platforme de joburi
Atacatorii crează profiluri de recrutori pe platforme precum LinkedIn pentru a contacta ingineri software. Aceștia prezintă oportunități de angajare în companii mari, urmate de invitații la evaluări tehnice.
Ulterior, candidatii primesc linkuri către arhive găzduite pe infrastructură Amazon S3, conținând proiecte de programare aparent obișnuite. În cazul menționat, proiectele utilizau tehnologii precum Express, React și Vite, iar sarcina solicitată era identificarea și remedierea unor probleme din aplicație.
Instrucțiunile impuneau un termen limită (de exemplu, trei ore) pentru finalizarea testului și interziceau folosirea asistenților AI pentru verificarea codului. Este suspectată folosirea infrastructurii și serviciilor legitime pentru a induce încredere, contribuind la dificultatea de identificare a amenințării.
Dezvoltarea tehnologică a malware-ului
Mirage Kitten își extinde tehnologia utilizată. În trecut, gruparea folosea malware nativ scris în limbaje precum C, C++ sau Go, viza sisteme Windows. Noul arsenal include instrumente dezvoltate în Node.js și JavaScript, compatibile cu Windows, Linux și macOS.
Una dintre familiile de malware, denumită NodeRabbit, este un Remote Access Trojan (RAT) capabil să controleze de la distanță sistemul compromis. Acest malware poate colecta informații, lista procese, executa comenzi, modifica fișiere și transfera date către serverele atacatorilor.
Există versiuni ale NodeRabbit care încearcă să mențină persistența pe sistem, inclusiv prin exploatarea mediului de lucru al programatorului: extensii malițioase pentru Visual Studio Code și modificări în proiectele Git locale. Aceste metode permit re-executarea malware-ului în timpul dezvoltării normale.
O altă familie, denumită PollCat, este un RAT în JavaScript, distribuit și ea prin proiecte compromise, având capacitatea de a colecta informații despre sistem și fișiere și de a comunica cu serverele controlate de atacatori.
Inovația majoră constă în utilizarea documentată a implanturilor Node.js și JavaScript, marcând o schimbare în strategia Mirage Kitten. Malware-ul poate funcționa pe mai multe sisteme de operare și poate fi ascuns în fișiere și proiecte aparent obișnuite de dezvoltare software.
Ce trebuie verificat pentru a evita capcanele
Persoanele care primesc oferte de muncă neașteptate pe platforme precum LinkedIn trebuie să verifice identitatea recrutorilor și companiile implicate. Nu trebuie acceptate automat fișiere sau proiecte distribuite de pe infrastructuri cunoscute precum Amazon, Microsoft sau Google, deoarece atacatorii le pot folosi pentru a ascunde malware.
Dezvoltatorii trebuie să analizeze înainte de a rula proiecte downloadate, să verifice dependențele și să fie sceptici în cazul cererilor cu termene foarte scurte. Presiunea sau restricțiile în verificarea codului pot fi indicii ale unei tentative de atac.
Companiile trebuie să fie conștiente că un singur sistem compromis poate deveni punct de intrare pentru atacuri asupra întregii organizații, inclusiv asupra sistemelor software interne și infrastructurii critice, inclusiv lanțuri de aprovizionare.
Kaspersky subliniază că activitatea Mirage Kitten s-a adaptat pentru a folosi același cod de bază pe multiple sisteme de operare, ceea ce face mai dificilă diferențierea între atacuri și comunicări legitime. Malware-ul ascuns în fișiere sau proiecte de dezvoltare devine o metodă extrem de eficientă pentru atragerea victimelor.
