Echipa de cercetare Kaspersky GReAT a descoperit o campanie avansată de spionaj cibernetic derulată de gruparea Mirage Kitten, care utilizează oferte false de angajare pe platforma LinkedIn şi un nou tip de spyware multiplatformă bazat pe Node.js şi JavaScript, potrivit unui comunicat remis redacţiei. Campania vizează cu precădere sectoarele aeronautic şi al tehnologiei financiare (fintech) din Orientul Mijlociu şi Africa - în special din Egipt, Etiopia şi Afganistan -, componente ale malware-ului fiind identificate şi în infrastructuri din Germania, Turcia, Israel, India şi Irlanda. Atacurile survin la scurt timp după semnalarea, în luna iulie, a unui nou backdoor pentru mediul Windows asociat aceleiaşi entităţi.
Mecanismul de infectare mizează pe inginerie socială direcţionată către ingineri software. Atacatorii contactează ţintele dându-se drept specialişti în recrutare din partea unor mari corporaţii tehnologice şi le propun o evaluare tehnică. Candidaţii primesc un link de descărcare a unui presupus „test de programare” găzduit pe un serviciu legitim de stocare în cloud operat de Amazon. Pentru a reduce timpul de analiză al victimei, atacatorii impun o limită strictă de lucru, între una şi trei ore, avertizând totodată candidaţii să nu utilizeze asistenţi de inteligenţă artificială pentru generarea codului - instrumente care ar putea identifica instrucţiunile dăunătoare ascunse în arhivă. În timp ce programatorul rezolvă exerciţiile, codul maliţios se instalează discret în sistem.
Din punct de vedere tehnic, operaţiunea marchează o schimbare majoră de doctrină: dacă în trecut gruparea apela la limbaje native precum C, C++ sau Go pentru atacuri exclusive pe sisteme Windows, utilizarea Node.js şi JavaScript îi asigură acum o bază comună de cod funcţională pe Windows, macOS şi Linux. Experţii au identificat două familii distincte de troieni de acces de la distanţă (RAT):
*NodeRabbit: un troian bazat pe Node.js, mascat în pachete obişnuite de dezvoltare software, care le oferă atacatorilor controlul extins asupra maşinii compromise. Persistenţa este asigurată prin metode concepute specific pentru programatori, precum instalarea de extensii maliţioase în spaţiul de lucru al editorului Microsoft Visual Studio Code sau modificarea repozitoriilor locale de cod, ameninţarea activându-se la fiecare salvare ori integrare a proiectului.
*PollCat: un RAT dezvoltat în JavaScript, care solicită introducerea unei parole de unică folosinţă transmise de „recrutor” pentru accesarea testului, colectând ulterior detalii despre sistem, scanând folderele locale şi transmiţând datele către serverele de comandă şi control.
Pentru contracararea atacurilor de tip APT (Advanced Persistent Threat), companiilor li se recomandă implementarea unor platforme unificate de detecţie şi răspuns la nivel de terminal (EDR şi XDR), apelarea la servicii specializate de evaluare a compromiterii (Compromise Assessment), răspuns la incidente şi monitorizare continuă (MDR), alături de accesul echipelor interne de securitate la fluxuri specializate de date despre ameninţări (Threat Intelligence) pentru identificarea timpurie a anomaliilor din reţea.




















































Opinia Cititorului