Исследователи Лаборатории Касперского продолжает отслеживать активности Mirage Kitten, сообщая об обнаружении ранее неизвестного семейства вредоносных ПО под названием NodeRabbit.
Первый образец был обнаружен в системе в Афганистане. Дальнейший поиск угроз выявил два дополнительных, более сложных варианта: один в системе в Египте, а другой в Эфиопии.
NodeRabbit - это кроссплатформенный RAT, созданный на Node.js, нацеленный на Windows, Linux и macOS. Распространяется через целевой фишинг в LinkedIn и на других платформах поиска работы, содержащий архивы с троянизированными заданиями по программированию.
В ходе того же расследования в ЛК заприметили еще одно ранее не описанное семейство, которое получило название PollCat.
Как и NodeRabbit, PollCat - это кроссплатформенный RAT, но написан на обфусцированном JavaScript, который также распространяется через архивы с троянскими программами для решения задач по программированию.
Исторически Mirage Kitten полагалась на вредоносное ПО, написанное на C, C++ и Go, часто используя перехват порядка поиска DLL-библиотек.
NodeRabbit и PollCat представляют собой первое публично задокументированное использование вредоносного ПО на основе Node.js и JavaScript этой APT-группой.
На основе полученных телеметрических данных в ЛК смогли идентифицировать жертв атак в секторах финтеха, авиации и аэрокосмической промышленности на Ближнем Востоке и в Африке, в частности, в Египте, Эфиопии и Афганистане.
Кроме того, в ЛК также зафиксировали отправку ZIP-архивов с зараженными троянским кодом проектами, содержащими NodeRabbit и PollCat, на онлайн-сервисы сканирования: запросы поступали из ряда стран, включая Индию, Турцию, Израиль, Ирак, Германию и Ирландию.
Приписать новые активности с высокой степенью уверенности к Mirage Kitten ЛК удалось на основании структурного сходства с бэкдором, встроенным в собственную DLL-библиотеку Retrograde/MiniFast.
Говоря о характере жертв, атаки соответствуют известной географической стратегии Mirage Kitten, которая по-прежнему уделяет особое внимание организациям в Африке и на Ближнем Востоке, на этот раз с особым акцентом на авиационный и финтех-секторы.
Что касается операционной инфраструктуры, Mirage Kitten исторически размещала свои первоначальные ZIP-приманки на легитимных сторонних сервисах. В рамках этой деятельности группа перешла на хранилища Amazon S3.
Наконец, сочетание Azure Websites и доменов, поддерживаемых Cloudflare, стало отличительной чертой тактики и методов Mirage Kitten, что в ЛК наблюдали в случае с NodeRabbit и PollCat.
Последняя активность Mirage Kitten знаменует собой заметную эволюцию в ее инструментарии: NodeRabbit и PollCat - это первые имплантаты на Node.js/JavaScript, отличающиеся от привычного нативного вредоносного ПО, развертываемого путем перехвата порядка поиска DLL-библиотек.
Переход к кроссплатформенному скриптингу предоставляет операторам единую кодовую базу, работающую на Windows, Linux и macOS, с полезными нагрузками, которые органично вписываются в рабочие станции разработчиков.
Однако механизм распространения остается неизменным и соответствует традиционным методам работы Mirage Kitten: использование профилей рекрутеров в LinkedIn для целевого воздействия на критически важные сектора экономики Ближнего Востока и Африки в целях кибершпионажа.
В ЛК заверили, что продолжат отслеживать деятельность группы и будут сообщать о новых открытиях, а подробный технический разбор и IOCs - в отчете.
September 2, 2026 4.6K 9