Nimbus Manticore маскирует RAT под тестовые задания для разработчиков

«Лаборатория Касперского» обнаружила у иранской группы Nimbus Manticore две ранее не описанные вредоносные программы удалённого доступа — NodeRabbit и PollCat. Они написаны на Node.js и JavaScript, распространяются в архивах с тестовыми заданиями для кандидатов и способны работать в Windows, Linux и macOS.
Первый образец NodeRabbit нашли на компьютере в Афганистане, затем варианты вредоноса заметили на двух системах в Египте и Эфиопии. Операторы обращались к разработчикам через LinkedIn и другие платформы поиска работы, выдавая себя за специалистов по подбору персонала крупных технологических компаний.
Тестовое задание с внедрённой зависимостью
В одном из случаев архив Front-Technical-Challenge.zip был размещён в AWS и содержал исходный код приложения для управления проектами Taskflow. Кандидату предлагали за три часа исправить ошибки во фронтенде и не менять файл server.js, поскольку тот якобы не содержит ошибок.
Именно в server.js находилась вредоносная логика. Первая строка импортировала троянизированный npm-пакет colorized_terminal версии 2.1.0. Пакет не публиковали в реестре npm: его положили прямо в каталог node_modules внутри архива. При импорте он запускал NodeRabbit из скрытого пути node_modules/.cache/.320697f1/index.js как отсоединённый фоновый процесс.
NodeRabbit связывался с тремя управляющими адресами на Azure Websites и передавал сведения об устройстве. Программа поддерживает 11 команд: собирает данные о хосте и процессах, выполняет команды оболочки, читает и удаляет файлы, перечисляет каталоги и сетевые настройки. Она также умеет записать закодированный скрипт Node.js во временный файл, выполнить его и удалить файл.
Закрепление и расширенные возможности
Варианты NodeRabbit используют другой подменённый пакет pretty-log версии 2.1.0, могут прекращать работу в среде анализа и частично поддерживают корпоративные прокси. Для закрепления вредонос создаёт ключ Run в Windows, запись cron в Linux или launch agent в macOS, маскируясь под обновление Microsoft Edge либо Intel Driver & Support Assistant.
Третий вариант учитывает Windows Subsystem for Linux: он создаёт ежедневную задачу Windows, запускающую VBS-файл через wscript.exe и wsl.exe. Среди дополнительных функций — поиск адресов учётных записей в Outlook OST и PST, проверка Git-репозиториев и попытка установить фальшивое расширение VS Code под названием GitHub Copilot Helper.
PollCat использует срочность оценки
Для доставки PollCat группа применяла архив RankChallenge-react-6uJSX3-main.zip с ограниченной по времени оценкой разработчика. PDF-инструкция требовала нажать Continue, ввести шестизначный одноразовый пароль, меняющийся каждые 30 секунд, и завершить работу за час. Однако PollCat запускался независимо от результата проверки пароля; успешная проверка лишь запускала ещё один экземпляр вредоноса.
PollCat создаёт ежедневную задачу в Windows, Linux или macOS, отправляет базовые сведения о системе на управляющий сервер и ожидает команды. Набор из 22 команд включает операции с файлами, запуск команд оболочки и JavaScript, загрузку DLL, передачу файлов, создание ZIP-архивов и перечисление процессов, дисков, томов и точек монтирования.
Для бизнеса этот случай означает, что тестовые задания и присланные репозитории нельзя считать безопасными по умолчанию. Запуск таких проектов стоит изолировать, а содержимое зависимостей, сценариев запуска и файлов конфигурации проверять до выполнения кода на рабочей станции.

