استخدام در لینکدین به تله هکری تبدیل شد؛ Mirage Kitten با آزمون کدنویسی RAT را وارد سیستم توسعهدهندگان میکند
هکرهای منتسب به ایران با جعل هویت استخدامکننده در لینکدین، برنامهنویسان را با آزمون کدنویسی آلوده هدف گرفتهاند. جزئیات NodeRabbit و PollCat را بخوانید.
یک کمپین جاسوسی سایبری تازه نشان میدهد که مهاجمان میتوانند از یکی از عادیترین مراحل استخدام یعنی آزمون فنی برنامهنویسی برای آلوده کردن سیستم قربانی استفاده کنند.
بر اساس گزارش جدید تیم پژوهش و تحلیل جهانی کسپرسکی (GReAT)، گروه Mirage Kitten که با نامهای دیگری از جمله Nimbus Manticore نیز دنبال میشود و فعالیت آن به ایران نسبت داده شده است، در حملات جدید خود از پیامهای جعلی استخدام در LinkedIn و پلتفرمهای کاریابی برای توزیع دو خانواده بدافزاری جدید به نامهای NodeRabbit و PollCat استفاده کرده است.
نکته مهم این عملیات آن است که مهاجمان بهجای ارسال مستقیم یک فایل اجرایی مشکوک، خود را بهعنوان استخدامکننده شرکتهای فناوری معرفی میکنند و قربانی را متقاعد میکنند یک آزمون کدنویسی واقعینما را روی سیستم کاری خود اجرا کند.
Mirage Kitten چه کسانی را هدف گرفته است؟
بر اساس یافتههای کسپرسکی، تمرکز اصلی این کمپین روی بخشهای هواپیمایی و فناوری مالی (FinTech) در منطقه خاورمیانه و آفریقا بوده است.
نمونههای مرتبط با این عملیات ابتدا در افغانستان شناسایی شدند و نمونههای دیگری نیز در مصر و اتیوپی مشاهده شدهاند.
در عین حال، آثار مرتبط با این بدافزارها در کشورهای دیگری از جمله آلمان، ترکیه، اسرائیل، هند و ایرلند نیز مشاهده شده است.
بنابراین، آنچه تاکنون منتشر شده بیشتر از یک کمپین منطقهای علیه اهداف مشخص حکایت دارد و نباید آن را بهمعنای هدف قرار گرفتن مستقیم کاربران ایرانی دانست. با این حال، ارتباط گزارششده این فعالیت با یک گروه منتسب به ایران باعث میشود این کمپین از منظر تهدیدات سایبری مرتبط با ایران برای تحلیلگران اهمیت ویژهای داشته باشد.
حمله از یک پیام استخدامی در LinkedIn شروع میشود
سناریوی حمله بسیار ساده اما حسابشده طراحی شده است.
مهاجمان در LinkedIn خود را بهعنوان کارشناس جذب نیرو یا Talent Acquisition از شرکتهای بزرگ فناوری معرفی میکنند. سپس برنامهنویسانی را که در حوزههایی مانند هواپیمایی یا فناوری مالی فعالیت دارند، شناسایی کرده و به آنها پیشنهاد شرکت در یک آزمون فنی میدهند.
در ادامه، لینک دانلود یک پروژه کدنویسی برای قربانی ارسال میشود.
نکته جالب اینجاست که فایل مخرب الزاماً از یک دامنه ناشناس یا سرور مشکوک دریافت نمیشود. در نمونه بررسیشده، فایل آزمون روی زیرساخت معتبر Amazon Web Services میزبانی شده بود.
مهاجمان همچنین برای افزایش احتمال موفقیت حمله، یک محدودیت زمانی یک تا سهساعته برای آزمون تعیین میکنند.
به قربانی گفته میشود که نباید از ابزارهای هوش مصنوعی برای حل آزمون استفاده کند.
این محدودیت ظاهراً بخشی از فرآیند استخدام است، اما در عمل میتواند یک هدف امنیتی هم داشته باشد: جلوگیری از بررسی کد مخرب توسط ابزارهای کمکبرنامهنویسی و ایجاد فشار زمانی روی قربانی.
فایل کدنویسی آلوده چگونه کار میکند؟
در یکی از نمونههای بررسیشده، قربانی فایل ZIP با نام:
Front-Technical-Challenge.zip
را دریافت میکند.
داخل فایل، پروژهای با ظاهر یک ابزار مدیریت پروژه به نام Taskflow قرار دارد و از کاربر خواسته میشود تعدادی باگ موجود در بخش Frontend را پیدا و اصلاح کند.
اما بخش خطرناک ماجرا در فایل server.js پنهان شده است.
در این فایل، یک بسته دستکاریشده Node.js با نام:
colorized_terminal
و نسخه 2.1.0
قرار گرفته است.
این بسته بهصورت مستقیم داخل پوشه node_modules فایل آزمون قرار داده شده و برخلاف یک بسته عادی، از مخزن عمومی npm دریافت نشده است.
هنگامی که پروژه اجرا میشود، بسته آلوده بهصورت مخفیانه یک Implant را در پسزمینه اجرا میکند.
این Implant همان NodeRabbit است.
NodeRabbit چیست؟
NodeRabbit یک Remote Access Trojan یا RAT مبتنی بر Node.js است.
RAT به بدافزاری گفته میشود که پس از نصب روی سیستم قربانی، امکان کنترل و اجرای دستورات از راه دور را برای مهاجم فراهم میکند.
در نمونه بررسیشده، NodeRabbit میتواند اطلاعات سیستم را جمعآوری کند، پردازشهای در حال اجرا را مشاهده کند، دایرکتوریها را فهرست کند، دستورات Shell را اجرا کند و فایلها را بخواند یا حذف کند.
این بدافزار همچنین میتواند اطلاعاتی مانند آدرسهای IP، MAC Address، تنظیمات DNS و آداپتورهای شبکه را جمعآوری کند.
در نتیجه، ماجرا صرفاً سرقت یک فایل یا رمز عبور نیست؛ NodeRabbit میتواند سیستم توسعهدهنده را به یک نقطه دسترسی برای عملیات جاسوسی گستردهتر تبدیل کند.
خطر اصلی: بدافزار داخل ابزارهای روزمره برنامهنویس پنهان میشود
یکی از مهمترین بخشهای این حمله، روش Persistence یا ماندگاری است.
بررسی کسپرسکی نشان میدهد NodeRabbit میتواند متناسب با سیستمعامل قربانی از روشهای مختلفی برای باقی ماندن روی دستگاه استفاده کند.
در Windows، از Registry Run Key استفاده میشود.
در Linux، مهاجم میتواند از Cron بهره بگیرد.
در macOS نیز امکان استفاده از Launch Agent وجود دارد.
برخی نمونهها حتی تلاش میکنند ظاهر خود را شبیه نرمافزارهای معتبر، از جمله ابزارهای مرتبط با Microsoft Edge یا Intel، نشان دهند.
اما موضوع به همینجا ختم نمیشود.
یکی از قابلیتهای قابل توجه این بدافزار، سوءاستفاده از محیط توسعه برنامهنویس است. نمونههای بررسیشده میتوانند به سراغ Visual Studio Code و حتی مخازن Git بروند و با ایجاد تغییرات خاص، اجرای بدافزار را به فرآیند توسعه نرمافزار گره بزنند.
این یعنی مهاجم تلاش میکند خود را از یک فایل مشکوک به بخشی از محیط کاری توسعهدهنده تبدیل کند.
PollCat؛ RAT دیگری برای Windows، Linux و macOS
بدافزار دوم با نام PollCat شناسایی شده است.
PollCat نیز یک RAT چندسکویی است، اما برخلاف NodeRabbit با JavaScript توسعه داده شده و بهصورت Obfuscated یا مبهمسازیشده توزیع میشود.
این بدافزار نیز از طریق پروژههای کدنویسی آلوده به قربانی تحویل داده میشود.
در یکی از سناریوها، قربانی باید برای ورود به آزمون یک کد یکبارمصرف ششرقمی (OTP) را که از سوی فرد مدعی استخدام ارسال شده وارد کند.
این OTP هر ۳۰ ثانیه تغییر میکند و به قربانی گفته میشود فقط مدت محدودی برای انجام آزمون فرصت دارد.
اما نکته مهم این است که عملکرد اصلی PollCat وابسته به موفقیت یا شکست فرآیند OTP نیست.
یعنی حتی اگر کاربر نتواند وارد آزمون شود، بدافزار میتواند به فعالیت خود ادامه دهد.
PollCat چه اطلاعاتی جمعآوری میکند؟
PollCat قابلیتهای متنوعی برای کنترل سیستم و جمعآوری اطلاعات دارد.
این RAT میتواند:
- اطلاعات سیستم و کاربر را جمعآوری کند؛
- سیستمعامل و سطح دسترسی کاربر را شناسایی کند؛
- پردازشهای در حال اجرا را بررسی کند؛
- درایوها و مسیرهای مختلف را شناسایی کند؛
- فایلها را دانلود و آپلود کند؛
- دستورات Shell را اجرا کند؛
- فایلهای فشرده ایجاد یا استخراج کند؛
- JavaScript را اجرا کند؛
- برخی DLLها را بارگذاری کند؛
- و اطلاعات فایلهای موجود روی سیستم را به سرور مهاجم ارسال کند.
این قابلیتها باعث میشود PollCat از یک Downloader ساده بسیار فراتر باشد و عملاً نقش یک درب پشتی قابلکنترل از راه دور را ایفا کند.
یک قابلیت نگرانکننده برای شرکتها
PollCat علاوه بر جمعآوری اطلاعات عمومی سیستم، بهدنبال نشانههایی از حضور نرمافزارهای امنیتی و سازمانی نیز میگردد.
کسپرسکی گزارش کرده که این بدافزار نام پوشههای مرتبط با تعداد زیادی از شرکتهای فناوری و امنیت سایبری را بررسی میکند.
از جمله نامهای مورد بررسی میتوان به Google، Microsoft، Palo Alto Networks، Cisco، VMware، Fortinet، Citrix، Check Point، Juniper، Sophos، Symantec، McAfee، Kaspersky، ESET، Bitdefender، CrowdStrike و SentinelOne اشاره کرد.
این رفتار میتواند به مهاجم کمک کند تصویر دقیقتری از محیط امنیتی و نرمافزاری سیستم قربانی به دست آورد.
چرا Mirage Kitten سراغ Node.js و JavaScript رفته است؟
یکی از مهمترین تغییرات مشاهدهشده در این کمپین، تغییر فناوری بدافزارهای این گروه است.
Mirage Kitten در گذشته بیشتر از بدافزارهای Native نوشتهشده با زبانهایی مانند C، C++ و Go استفاده میکرد و تمرکز بیشتری روی Windows داشت.
اما ابزارهای جدید مبتنی بر Node.js و JavaScript هستند.
مزیت این رویکرد برای مهاجم روشن است: یک پایه کد میتواند در محیطهای مختلف اجرا شود.
به همین دلیل، Windows، Linux و macOS دیگر اهداف کاملاً جداگانهای برای مهاجم نیستند.
این تغییر همچنین به مهاجم اجازه میدهد بدافزار را در محیطهایی که برنامهنویسان بهطور روزمره از Node.js، npm، VS Code و Git استفاده میکنند، طبیعیتر جلوه دهد.
کسپرسکی این تغییر را یک تحول مهم در تاکتیکهای Mirage Kitten میداند.
چرا برنامهنویسان هدف جذابی برای مهاجمان هستند؟
پاسخ را باید در سطح دسترسی توسعهدهندگان جستوجو کرد.
یک برنامهنویس سازمانی معمولاً به مخازن کد، سیستمهای داخلی، ابزارهای توسعه، سرویسهای ابری، پایگاههای داده، APIها و گاهی زیرساختهای Production دسترسی دارد.
بنابراین، آلوده کردن سیستم یک Developer میتواند برای مهاجم بسیار ارزشمندتر از آلوده کردن یک سیستم عادی باشد.
در این کمپین، مهاجم دقیقاً همین نقطه را هدف گرفته است: اعتماد حرفهای و دسترسی فنی برنامهنویس.
Omar Amin از تیم GReAT کسپرسکی نیز تأکید کرده است که توسعهدهندگان به دلیل دسترسیهای بالاتر در شبکههای سازمانی، اهداف جذابی برای عملیات جاسوسی سایبری محسوب میشوند.
ارتباط این کمپین با ایران چیست؟
در گزارشهای منتشرشده، این فعالیت به Mirage Kitten نسبت داده شده است؛ گروهی که با نامهایی مانند Nimbus Manticore، UNC1549 و Smoke Sandstorm نیز دنبال میشود.
The Hacker News نیز در گزارش خود از این گروه با عنوان Iranian Nimbus Manticore یاد کرده است.
با این حال، این انتساب قطعی نیست؛ زیرا انتساب گروههای تهدید در فضای Threat Intelligence معمولاً بر اساس مجموعهای از شواهد فنی و رفتاری انجام میشود و الزاماً به معنای اثبات هویت تکتک افراد پشت عملیات نیست.
از طرف دیگر، مهم است تأکید شود که گزارش فعلی کسپرسکی هدف قرار گرفتن ایران یا سازمانهای ایرانی در این کمپین را تأیید نمیکند.
اهداف و نمونههای منتشرشده تاکنون بیشتر به افغانستان، مصر و اتیوپی مربوط هستند و نمونههایی نیز در چند کشور دیگر مشاهده شدهاند.
منابع اصلی
- گزارش اصلی Kaspersky GReAT در Securelist
- گزارش The Hacker News درباره Mirage Kitten و NodeRabbit/PollCat
- صفحه تحقیقات Securelist درباره Mirage Kitten