Специалисты «Лаборатории Касперского» выявили новую волну атак группировки Mirage Kitten, которая охотится на разработчиков программного обеспечения под видом рекрутёров. Жертвами уже стали специалисты из авиационной, аэрокосмической и финтех-отраслей — злоумышленники заражали их устройства через «тестовые задания», замаскированные под обычный этап найма.

Что обнаружили эксперты

Атакующие рассылали разработчикам приглашения на LinkedIn и других площадках по поиску работы, представляясь рекрутёрами реальных или похожих на реальные компаний. После первого контакта кандидату предлагали выполнить «тестовое задание» — написать, отладить или доработать код на Python или JavaScript, размещённый в репозитории на GitHub.

Как работает схема заражения

Хитрость в том, что сам код задания не содержал вредоносных вставок напрямую. Вместо этого он подключал внешние зависимости — библиотеки из публичных репозиториев npm и PyPI, — среди которых прятались вредоносные пакеты. Как только кандидат запускал проект у себя на компьютере, чтобы «выполнить задание», вредоносная зависимость незаметно устанавливала на устройство троянскую программу.

Новые инструменты злоумышленников: NodeRabbit и PollCat

В ходе расследования аналитики обнаружили два ранее неизвестных семейства вредоносного ПО — NodeRabbit и PollCat. Оба маскируются под легитимные части тестовых заданий. NodeRabbit представляет собой троян удалённого доступа, способный заражать устройства на Windows, Linux и macOS: он собирает данные о системе и пользователе, создаёт и изменяет файлы, а также выполняет команды, поступающие с сервера атакующих.

География атак и связь с известной группировкой

Подтверждённые случаи заражения зафиксированы в Египте, Эфиопии и Афганистане, а похожие вредоносные архивы загружались на сервисы проверки файлов пользователями из ряда стран Европы и Азии. Специалисты с высокой степенью уверенности связывают кампанию с группировкой Mirage Kitten — она же известна под именами UNC1549, Smoke Sandstorm и Nimbus Manticore. Эта группа ведёт кибершпионаж как минимум с 2022 года и ранее уже атаковала предприятия авиационной и аэрокосмической отраслей.

Почему такие атаки сложно распознать

Подобные кампании относятся к так называемым атакам на цепочку поставок (supply chain attack): вместо того чтобы напрямую взламывать защищённую компанию, злоумышленники бьют по более уязвимому звену — разработчику, который в рамках привычного рабочего процесса скачивает и запускает сторонний код. Дополнительно Mirage Kitten использует легитимную инфраструктуру Microsoft Azure и Cloudflare, а в отдельных случаях включает в адрес поддельного сервера название компании-жертвы — так трафик заражённого устройства выглядит как обычная корпоративная переписка и реже привлекает внимание защитных систем.

Как снизить риск

Экспертами по кибербезопасности в подобных ситуациях обычно рекомендуется проверять репутацию компании и рекрутёра перед выполнением тестовых заданий, запускать присланный код в изолированной среде (песочнице или виртуальной машине), а также внимательно проверять список зависимостей проекта перед установкой — особенно если названия пакетов лишь незначительно отличаются от популярных и широко используемых библиотек.

Итог: кампания Mirage Kitten показывает, что киберпреступники всё активнее используют не технические уязвимости, а доверие людей к привычным рабочим процессам — найму и тестовым заданиям. Для ИТ-отрасли это сигнал пересмотреть процедуры проверки стороннего кода и обучить сотрудников распознавать подобные схемы, а для бизнеса в целом — очередное подтверждение важности комплексного подхода к защите конечных устройств.

Читайте также:

«Лаборатория Касперского» входит в число российских вендоров, решения которых распространяет МОНТ — по продуктам компании можно организовать демонстрацию или консультацию у дистрибьютора.