O ofertă de job pe LinkedIn îți poate infecta laptopul. Hackerii Mirage Kitten atacă dezvoltatori cu teste tehnice false
O ofertă de muncă primită pe LinkedIn, urmată de un aparent banal test de programare, poate deveni punctul de intrare pentru un atac informatic sofisticat. Cercetătorii Kaspersky GReAT avertizează asupra unei noi campanii atribuite grupării Mirage Kitten, care folosește recrutori falși și proiecte software infectate pentru a compromite calculatoarele dezvoltatorilor. Detaliile tehnice ale operațiunii au fost publicate în raportul Kaspersky de pe Securelist.
Țintele identificate de cercetători provin în principal din sectoarele aviației, aerospațial și fintech, cu victime confirmate în Egipt, Etiopia și Afganistan. Arhive infectate asociate campaniei au mai fost încărcate pe servicii online de analiză din India, Turcia, Israel, Irak, Germania și Irlanda. Noua operațiune vine într-un moment în care atacurile cibernetice care imită instrumentele folosite la serviciu devin tot mai greu de diferențiat de comunicările legitime.
Recrutorul de pe LinkedIn care îți trimite malware în loc de un job
Atacul începe într-un mod care nu ridică imediat semne de întrebare. Potrivit Kaspersky, atacatorii creează profiluri de recrutori și contactează pe platforme de joburi, inclusiv LinkedIn, ingineri software cărora le prezintă oportunități aparent legitime în cadrul unor mari companii. Următorul pas este invitația la o evaluare tehnică.
Candidatul primește un link către o arhivă găzduită pe infrastructură Amazon S3, care conține ceea ce pare un proiect normal de programare. Într-unul dintre cazurile analizate, proiectul folosea tehnologii obișnuite precum Express, React și Vite, iar instrucțiunile îi cereau candidatului să găsească și să repare probleme din aplicație. Tocmai această aparență de normalitate face capcana dificil de observat.
Atacatorii introduc și o componentă de presiune psihologică. Candidații primesc un interval limitat pentru rezolvarea exercițiului, iar într-un caz documentat aveau trei ore la dispoziție. Mai mult, instrucțiunile interziceau explicit folosirea asistenților AI pentru verificarea codului. Kaspersky notează că un instrument AI de analiză ar fi putut observa importul suspect introdus chiar la începutul unui fișier și ar fi avertizat dezvoltatorul asupra proiectului compromis.
Metoda se înscrie într-o tendință mai largă prin care infrastructura și serviciile legitime sunt folosite pentru a inspira încredere. Recent, cercetătorii au avertizat și asupra campaniilor de phishing ascunse în spatele unor servicii cloud cunoscute, unde reputația platformei legitime ajută atacatorii să evite suspiciunile victimelor.
NodeRabbit și PollCat pot ataca Windows, macOS și Linux
Una dintre cele mai importante schimbări observate în această campanie este evoluția tehnică a arsenalului Mirage Kitten. În trecut, gruparea utiliza în principal malware nativ scris în limbaje precum C, C++ sau Go și viza în special sisteme Windows. Noile instrumente sunt dezvoltate însă în Node.js și JavaScript și pot funcționa pe Windows, Linux și macOS.
Prima familie descoperită, denumită NodeRabbit, este un Remote Access Trojan, adică un program care poate oferi atacatorului control de la distanță asupra sistemului compromis. Malware-ul poate colecta informații despre dispozitiv, lista procesele active, executa comenzi, citi, modifica sau șterge fișiere și transfera date către infrastructura atacatorilor. Kaspersky a identificat mai multe variante ale NodeRabbit, cu mecanisme diferite și din ce în ce mai sofisticate.
Pentru persistență, anumite variante încearcă inclusiv să exploateze mediul obișnuit de lucru al programatorului. Cercetătorii au observat metode care implică extensii malițioase pentru Visual Studio Code și modificarea proiectelor Git locale, astfel încât malware-ul să poată fi executat din nou în timpul activităților normale de dezvoltare.
A doua familie, PollCat, este un RAT scris în JavaScript și distribuit tot prin proiecte de programare compromise. Malware-ul poate colecta informații despre sistem și fișiere, apoi comunica cu serverele controlate de atacatori. Pentru Mirage Kitten, utilizarea public documentată a unor implanturi Node.js și JavaScript reprezintă o schimbare importantă de strategie, potrivit cercetătorilor.
Campania amintește cât de ușor poate deveni un fișier aparent legitim un vector de atac. Kaspersky a documentat anul acesta și alte situații în care malware-ul era ascuns în programe sau conținut aparent obișnuit.
Cum poți recunoaște o astfel de capcană
Dacă primești o ofertă de muncă neașteptată pe LinkedIn, mai ales una care implică descărcarea și executarea unui proiect software, verifică separat identitatea recrutorului și compania pentru care susține că lucrează. Nu considera automat sigur un fișier doar pentru că este găzduit pe Amazon, Microsoft, Google sau alt serviciu cunoscut: atacatorii folosesc frecvent infrastructura legitimă tocmai pentru a face mesajele mai credibile.
Dacă ești dezvoltator, analizează proiectul înainte să îl rulezi, verifică dependențele incluse în arhivă și tratează cu suspiciune cererile care îți impun un termen extrem de scurt sau încearcă să te împiedice să verifici codul cu instrumentele pe care le folosești în mod normal. Într-o campanie precum cea atribuită Mirage Kitten, presiunea de timp nu este un detaliu întâmplător, ci o parte a tehnicii de inginerie socială.
Pentru companii, riscul este cu atât mai mare cu cât un dezvoltator poate avea acces la cod sursă, infrastructură internă, credențiale sau sisteme de producție. O singură stație compromisă poate deveni astfel punctul de plecare pentru un atac mult mai amplu asupra organizației, fenomen care se leagă și de creșterea atacurilor asupra lanțurilor de aprovizionare software.
Kaspersky atribuie activitatea Mirage Kitten cu un grad ridicat de încredere și susține că noua campanie marchează o evoluție semnificativă a grupării: aceeași bază de cod poate fi folosită acum împotriva mai multor sisteme de operare, iar malware-ul este ascuns exact în tipul de proiecte pe care dezvoltatorii le deschid și le rulează zilnic.