Nimbus Manticore koristi lažne programerske testove za RAT napade

Kaspersky je grupu Nimbus Manticore povezao sa dve ranije nedokumentovane porodice malvera, NodeRabbit i PollCat. Reč je o višestrukim RAT alatima u Node.js i JavaScript okruženju koji mogu da rade na Windowsu, Linuxu i macOS-u, a do žrtava stižu kroz kompromitovane arhive sa programerskim zadacima.
Prvi uzorak NodeRabbita pronađen je u Avganistanu, dok su dodatne varijante zabeležene na sistemima u Egiptu i Etiopiji. Operateri se predstavljaju kao stručnjaci za zapošljavanje na LinkedInu i drugim platformama za posao, pa kandidatima šalju tehničke zadatke za navodnu inženjersku poziciju.
Zlonamerni kod skriven u zadatku
U jednom slučaju arhiva Front-Technical-Challenge.zip, hostovana na AWS-u, sadržala je izvorni kod alata za upravljanje projektima Taskflow. Uputstvo je od kandidata tražilo da ispravi greške u frontendu tokom tri sata i da ne menja datoteku server.js, uz tvrdnju da ona radi ispravno.
Upravo je server.js učitavao trojanizovani npm paket colorized_terminal u verziji 2.1.0. Paket nije bio objavljen u npm registru, već je dodat direktno u direktorijum node_modules arhive. Pri učitavanju je pokretao NodeRabbit iz skrivene putanje kao odvojeni pozadinski proces.
NodeRabbit komunicira sa komandno-kontrolnim serverima na Azure Websites i podržava 11 komandi. Može da prikuplja podatke o računaru, popisuje procese i direktorijume, izvršava komande ljuske, čita i upisuje datoteke, kao i da menja interval javljanja serveru. Malver može privremeno da upiše Base64-kodiranu Node.js skriptu u nasumično imenovanu datoteku sa nastavkom .tmp, izvrši je i potom obriše.
Trajnost na tri operativna sistema
Mehanizam trajnosti zavisi od sistema: Windows koristi Run ključ registra, Linux cron unos, a macOS launch agent. Neke varijante se predstavljaju kao ažuriranje za Microsoft Edge ili Intel Driver & Support Assistant. Treća varijanta uzima u obzir Windows Subsystem for Linux i kreira dnevni Windows zadatak koji pokreće Visual Basic Script pomoću wscript.exe i wsl.exe.
Ta varijanta uvodi i dodatne mogućnosti, uključujući pretragu Git repozitorijuma, ubacivanje pokretača u Git hooks, prikupljanje adresa naloga iz Outlook OST i PST artefakata i pokušaj instalacije lažnog VS Code proširenja GitHub Copilot Helper.
PollCat koristi isti mamac za zapošljavanje
Druga porodica, PollCat, distribuirana je kroz arhivu RankChallenge-react-6uJSX3-main.zip i vremenski ograničene procene za programere. PDF u arhivi traži unos šestocifrene jednokratne lozinke koja se obnavlja na 30 sekundi i završavanje izazova tokom jednosatne sesije. PollCat radi nezavisno od uspeha ili neuspeha OTP provere, dok uspešna provera pokreće dodatnu instancu malvera.
PollCat uspostavlja dnevni zakazani zadatak na Windowsu, Linuxu ili macOS-u, šalje osnovne podatke o računaru C2 serveru i čeka komande. Njegov skup od 22 komande obuhvata rad sa datotekama, pokretanje komandi, prenos fajlova, izvršavanje JavaScript koda, učitavanje DLL biblioteka, rad sa ZIP arhivama i popis procesa, diskova i tačaka montiranja.
Za kompanije koje zapošljavaju tehnički kadar ključna je kontrola procesa: nepoznate arhive i njihov kod ne treba pokretati na poslovnoj radnoj stanici. Izvršavanje zadataka u izolovanom okruženju, provera zavisnosti u projektu i nezavisna potvrda identiteta regrutera smanjuju prostor za ovakav oblik socijalnog inženjeringa.

