与伊朗有关联的黑客利用虚假的LinkedIn招聘信息部署NodeRabbit和PollCat远程控制木马

admin 2026-09-14 04:43:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 与伊朗关联的黑客组织幻影小猫利用LinkedIn虚假招聘信息,针对软件工程师部署Noderabbit和Pollcat远程访问木马,目标为Windows、Linux和macOS开发者工作站,受害者主要来自埃及、埃塞俄比亚和阿富汗的航空、航天和金融科技机构。攻击通过木马化的代码评估进行,利用开发者工作流程实现持久化,包括恶意VSCode扩展和Git钩子。卡巴斯基发现此活动,标志着该组织首次使用Node.js和JavaScript恶意软件。 综合评分: 82 文章分类: 威胁情报,恶意软件,红队,漏洞分析


与伊朗有关联的黑客利用虚假的LinkedIn招聘信息部署NodeRabbit和PollCat远程控制木马

ZM ZM

暗镜

2026年9月11日 07:00 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

与伊朗有关联的网络间谍组织“幻影小猫”(Mirage Kitten)正通过LinkedIn和求职平台上的虚假招聘信息,瞄准软件工程师。

利用木马化的代码评估来部署两个以前未记录的跨平台远程访问木马:NodeRabbit 和 PollCat。

该攻击活动的目标是 Windows、Linux 和 macOS 上的开发者工作站,受害者主要来自埃及、埃塞俄比亚和阿富汗的航空、航天和金融科技机构。

卡巴斯基的研究人员在阿富汗发现了最初的 NodeRabbit 感染,随后又在埃及和埃塞俄比亚发现了更高级的变种,由此发现了这一活动。

攻击始于冒充招聘人员,提供软件工程职位,并引导应聘者完成技术测试。

其中一个名为 Front-Technical-Challenge.zip 的诱饵文件包含一个名为 TaskFlow 的看似合法的 Express、React 和 Vite 应用程序。

其 README 文件指示收件人修复前端错误,并明确声称 server.js 是安全的,不应该更改。

这条指令是欺骗的一部分。server.js 文件的第一行导入了 colorized_terminal 版本 2.1.0,这是一个恶意软件包,它直接放置在压缩包的 node_modules 目录中,而不是发布到 npm 注册表中。

执行时,该软件包会静默地从隐藏的缓存路径启动 NodeRabbit,并将其作为分离的后台进程运行。后续示例利用另一个被植入木马的依赖项 pretty-log 来触发植入程序。

这些诱饵设定了三个小时的截止日期,并告知应聘者不要使用人工智能助手,制造紧迫感,同时阻碍代码审查。

该策略利用了开发者的正常工作流程:下载不熟悉的源代码,安装依赖项,并在本地运行应用程序。

NodeRabbit 是一个 Node.js RAT,它可以收集主机详细信息、枚举进程和网络接口、运行 shell 命令、读取和写入文件、创建目录以及执行攻击者提供的 JavaScript。

它根据主机名、用户名、操作系统版本、架构和 MAC 地址等信息生成主机标识符,然后使用 AES-256-GCM 保护的请求与 Azure 托管的命令和控制基础架构进行通信。

更高级的版本增加了反分析检查,包括对内存不足、CPU 数量少、运行时间短、分析工具进程以及可疑用户名或主机名的测试。此次行动标志着 Mirage Kitten 首次公开记录使用基于 Node.js 和 JavaScript 的恶意软件,这与该组织此前依赖原生 C、C++ 和 Go 工具(通常通过 DLL 搜索顺序劫持来传播)的做法有所不同。

如果检测到这些情况,NodeRabbit 会在不联系其 C2 服务器的情况下退出,然后向 Google、Microsoft 和 Cloudflare 发送看似无害的 HEAD 请求。

它还支持企业代理发现和 HTTP CONNECT 隧道,包括 Basic、NTLM 和 Negotiate 身份验证路径。

最值得注意的是,NodeRabbit 的第三种变种利用了可信的开发工作流程来实现持久化。它可以安装一个伪装成“GitHub Copilot Helper”的恶意 Visual Studio Code 扩展,并将其配置为在 VS Code 启动后激活。

该恶意软件还可以扫描常用开发目录和最近使用的 VS Code 工作区,查找 Git 仓库,然后将启动程序附加到合并后和检出后的钩子中。正常的 Git 操作随后可能会重新启动该远程访问木马 (RAT)。

PollCat 是一个独立的、经过混淆处理的 JavaScript RAT,它出现在一个名为 RankChallenge-react 的基于 React 的编码挑战中。

该项目包含一个一次性密码系统,旨在使评估显得独特且有时效性。

然而,恶意软件在应用程序初始化期间启动,在目标输入 OTP 之前,这意味着身份验证失败并不会阻止植入程序向其 C2 基础架构注册并轮询命令。

PollCat 支持文件传输、目录和驱动器枚举、进程控制、shell 执行、ZIP 操作、创建隐藏进程、Windows DLL 执行以及通过其 EVAL_JS 命令执行任意 JavaScript。

其 SYSTEM_CHECK 功能可清点与 24 家安全和技术供应商相关的进程和文件系统位置,包括 Microsoft、Cisco、Fortinet、CrowdStrike、SentinelOne、Sophos、ESET、Bitdefender 和 Malwarebytes。

Mirage Kitten 使用 Microsoft Azure 网站以及 Cloudflare 支持和攻击者控制的域名,使恶意流量能够融入常规的云服务通信中。

卡巴斯基发现,运营商有时会将目标组织的名称融入 Azure 子域名中,这可能会使出站 C2 流量在企业日志中看起来更合法。研究人员将大约 11 项其他基础设施资产与该活动联系起来。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《与伊朗有关联的黑客利用虚假的LinkedIn招聘信息部署NodeRabbit和PollCat远程控制木马》

评论:0   参与:  0