De Iraanse hackgroep Nimbus Manticore, ook bekend als Iranian Dream Job of Mirage Kitten, gebruikt twee nieuwe malwarefamilies om slachtoffers via nepsollicitaties te infecteren — ditmaal ook op Linux en macOS. Dat melden onderzoekers van het Russische beveiligingsbedrijf Kaspersky, die de nieuwe tools NodeRabbit en PollCat noemen.
De aanpak is niet nieuw voor de groep, maar wel verder uitgebouwd. De aanvallers doen zich op LinkedIn en jobplatforms voor als recruiters en sturen kandidaten een gearchiveerde “programmeertest” toe, met bestandsnamen als Front-Technical-Challenge.zip of RankChallenge-react-6uJSX3-main.zip, gehost op AWS. De opdracht instrueert kandidaten uitdrukkelijk om de servercode niet aan te passen — precies de plek waar de malware verstopt zit, niet in de zichtbare broncode maar in ogenschijnlijk onschuldige npm-afhankelijkheden met namen als “colorized_terminal” of “pretty-log”.
NodeRabbit is een cross-platform RAT geschreven in Node.js, PollCat een variant in geobfusceerd JavaScript. Beide draaien op Windows, Linux en macOS en communiceren met command-and-control-servers die op Azure gehost staan, onder domeinen als plugplay.azurewebsites.net en rgbteller.azurewebsites.net. NodeRabbit meldt zich bij het C2 via specifieke API-endpoints, zoals /api/rabbit/checkin en /api/rabbit/task.
Kaspersky-onderzoeker Omar Amin trof het eerste NodeRabbit-monster aan in Afghanistan, met vervolgbesmettingen in Egypte en Ethiopië. De campagne richt zich volgens de onderzoekers op kritieke sectoren in het Midden-Oosten en Afrika, met een focus op engineers en technologiebedrijven — precies de doelgroep die reageert op nepvacatures met coderingsopdrachten.
De onderzoekers zien overeenkomsten met MiniFast (ook bekend als MiniUpdate of Retrograde), eerdere malware van dezelfde groep: een vergelijkbare commandostructuur, vergelijkbare beacon-timing en het herhaaldelijk gebruik van Azure en Cloudflare als C2-infrastructuur. Het onderstreept dat Nimbus Manticore zijn “dream job”-tactiek al jaren met succes inzet tegen ontwikkelaars, en die aanpak nu uitbreidt naar meer platforms.
Voor recruiters, ontwikkelaars en IT-afdelingen die met externe sollicitanten werken is voorzichtigheid geboden: open coderingstests bij voorkeur in een geïsoleerde omgeving of virtuele machine, controleer meegeleverde package.json-bestanden op onbekende of pas recent gepubliceerde npm-pakketten, en wees achterdochtig bij instructies om bepaalde bestanden juist niet te wijzigen. Dat is precies het patroon dat deze campagne gebruikt om detectie te omzeilen.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.