Специалисты «Лаборатории Касперского» выявили новую волну атак группировки Mirage Kitten, которая охотится на разработчиков программного обеспечения под видом рекрутёров. Жертвами уже стали специалисты из авиационной, аэрокосмической и финтех-отраслей — злоумышленники заражали их устройства через «тестовые задания», замаскированные под обычный этап найма.
Что обнаружили эксперты
Атакующие рассылали разработчикам приглашения на LinkedIn и других площадках по поиску работы, представляясь рекрутёрами реальных или похожих на реальные компаний. После первого контакта кандидату предлагали выполнить «тестовое задание» — написать, отладить или доработать код на Python или JavaScript, размещённый в репозитории на GitHub.
Как работает схема заражения
Хитрость в том, что сам код задания не содержал вредоносных вставок напрямую. Вместо этого он подключал внешние зависимости — библиотеки из публичных репозиториев npm и PyPI, — среди которых прятались вредоносные пакеты. Как только кандидат запускал проект у себя на компьютере, чтобы «выполнить задание», вредоносная зависимость незаметно устанавливала на устройство троянскую программу.
Новые инструменты злоумышленников: NodeRabbit и PollCat
В ходе расследования аналитики обнаружили два ранее неизвестных семейства вредоносного ПО — NodeRabbit и PollCat. Оба маскируются под легитимные части тестовых заданий. NodeRabbit представляет собой троян удалённого доступа, способный заражать устройства на Windows, Linux и macOS: он собирает данные о системе и пользователе, создаёт и изменяет файлы, а также выполняет команды, поступающие с сервера атакующих.
География атак и связь с известной группировкой
Подтверждённые случаи заражения зафиксированы в Египте, Эфиопии и Афганистане, а похожие вредоносные архивы загружались на сервисы проверки файлов пользователями из ряда стран Европы и Азии. Специалисты с высокой степенью уверенности связывают кампанию с группировкой Mirage Kitten — она же известна под именами UNC1549, Smoke Sandstorm и Nimbus Manticore. Эта группа ведёт кибершпионаж как минимум с 2022 года и ранее уже атаковала предприятия авиационной и аэрокосмической отраслей.
Почему такие атаки сложно распознать
Подобные кампании относятся к так называемым атакам на цепочку поставок (supply chain attack): вместо того чтобы напрямую взламывать защищённую компанию, злоумышленники бьют по более уязвимому звену — разработчику, который в рамках привычного рабочего процесса скачивает и запускает сторонний код. Дополнительно Mirage Kitten использует легитимную инфраструктуру Microsoft Azure и Cloudflare, а в отдельных случаях включает в адрес поддельного сервера название компании-жертвы — так трафик заражённого устройства выглядит как обычная корпоративная переписка и реже привлекает внимание защитных систем.
Как снизить риск
Экспертами по кибербезопасности в подобных ситуациях обычно рекомендуется проверять репутацию компании и рекрутёра перед выполнением тестовых заданий, запускать присланный код в изолированной среде (песочнице или виртуальной машине), а также внимательно проверять список зависимостей проекта перед установкой — особенно если названия пакетов лишь незначительно отличаются от популярных и широко используемых библиотек.
Итог: кампания Mirage Kitten показывает, что киберпреступники всё активнее используют не технические уязвимости, а доверие людей к привычным рабочим процессам — найму и тестовым заданиям. Для ИТ-отрасли это сигнал пересмотреть процедуры проверки стороннего кода и обучить сотрудников распознавать подобные схемы, а для бизнеса в целом — очередное подтверждение важности комплексного подхода к защите конечных устройств.
Читайте также:
- Kaspersky обнаружила развитие кампании кибершпионажа Armored Likho
- Продажи доступов к взломанным ИТ-системам российских компаний выросли на 20% за полгода
«Лаборатория Касперского» входит в число российских вендоров, решения которых распространяет МОНТ — по продуктам компании можно организовать демонстрацию или консультацию у дистрибьютора.