Mirage Kitten derulează o campanie țintită, care utilizează comunicări false de recrutare pe LinkedIn și un nou spyware multiplatformă, bazat pe Node.js și JavaScript. Campania vizează sectoarele aviației și fintech din Orientul Mijlociu și Africa – mai exact, Egipt, Etiopia și Afganistan.
Malware-ul asociat acestor noi atacuri a fost detectat și în alte țări, printre care Germania, Turcia, Israel, India și Irlanda. Aceste atacuri urmează descoperirii recente făcute de Kaspersky privind noul backdoor pentru Windows al grupării Mirage Kitten, raportat în luna iulie.
Lanțul de atac începe prin inginerie socială. Atacatorii se prezintă pe LinkedIn drept specialiști în recrutare, în cadrul unor mari companii de tehnologie și contactează ingineri software care lucrează în domeniul aviației și al tehnologiei financiare.
Candidații sunt invitați să susțină o evaluare tehnică și primesc un link pentru a descărca un „test de programare” găzduit pe un serviciu legitim de stocare în cloud al Amazon. Pentru a pune presiune pe candidat, atacatorii impun un interval strict de una până la trei ore pentru parcurgerea testului și îi avertizează să nu utilizeze asistenți AI pentru programare (aceștia ar putea identifica, cel mai probabil, codul malițios ascuns în pachet).
Odată ce dezvoltatorul descarcă și rulează testul pe computerul său, începe infiltrarea. În timp ce victima se concentrează asupra lucrului la simulările software, malware-ul se instalează în secret, în fundal.
Până nu demult, Mirage Kitten se baza pe programe native scrise în C, C++ sau Go, care vizau exclusiv mediile Windows. Prin rescrierea arsenalului în Node.js și JavaScript, gruparea a dezvoltat acum o singură bază de cod capabilă să atace fără probleme sistemele Windows, macOS și Linux.
Kaspersky a identificat două noi familii de malware în cadrul acestei campanii, fiecare fiind implementată în funcție de victima vizată. Prima este NodeRabbit, un Remote Access Trojan (RAT) bazat pe Node.js și ascuns în pachete de dezvoltare software obișnuite. Acesta le oferă atacatorilor un control extins asupra sistemului infectat.
Pentru a-și menține accesul, malware-ul utilizează metode sofisticate de persistență orientate către dezvoltatori, precum instalarea unor extensii false pentru spațiul de lucru, care rulează alături de Microsoft Visual Studio Code, sau modificarea depozitelor locale de cod ale dezvoltatorului pentru a lansa automat amenințarea de fiecare dată când acesta își salvează sau integrează codul proiectului.
Cel de-al doilea malware este, de asemenea, un Remote Access Trojan, de această dată bazat pe JavaScript, denumit PollCat. Acesta așteaptă ca potențialii candidați să introducă o „parolă de unică folosință” (furnizată de „recrutor”) pentru a accesa testul, după care colectează informații despre sistem, scanează directoare și transmite date către atacatori.