Mirage Kitten新诡计:假编码挑战投递Node.js后门,瞄准中东非洲航空与金融科技

卡巴斯基披露APT组织Mirage Kitten利用假招聘编码挑战,向中东非洲航空与金融科技行业投递Node.js/JavaScript新型RAT——NodeRabbit和PollCat。攻击通过LinkedIn冒充招聘人员,诱导安装恶意npm包,实现跨平台后门控制。本文分析攻击链、IOC及检测缓解建议。

🎯 High APT组织

卡巴斯基披露APT组织Mirage Kitten利用LinkedIn等招聘平台,向航空与金融科技行业求职者发送木马化编码挑战压缩包,投递新型跨平台RAT——NodeRabbit和PollCat。该组织首次使用Node.js和JavaScript恶意软件,针对Windows、Linux和macOS,已在中东和非洲多国发现受害者。

来源:Kaspersky Securelist | 2026-09-01 | 原文链接

🔍 关键发现

  • Mirage Kitten首次公开使用Node.js和JavaScript编写的恶意软件,弃用以往的C/C++/Go原生后门
  • 通过假招聘人员发送木马化编码挑战(如Front-Technical-Challenge.zip),利用npm包colorized_terminal和pretty-log隐藏恶意代码,受害者分布在阿富汗、埃及、埃塞俄比亚等地
  • NodeRabbit和PollCat均为跨平台RAT,支持Windows、Linux和macOS,且PollCat使用混淆JavaScript,结构差异显著

⚔️ 攻击链分析

1. 攻击者在LinkedIn等求职平台冒充招聘人员联系目标,发送包含编码挑战的恶意压缩包 2. 受害者解压并运行项目,恶意npm包(colorized_terminal/pretty-log)被自动加载 3. 包内代码从node_modules/.cache/.320697f1/index.js启动后台进程,部署NodeRabbit或PollCat RAT 4. RAT建立C2通道,实现远程控制和窃密

🚩 失陷指标 (IOC)

  • 1EA83E4E4592B01E4ACAB63EB867BEE5
  • oracle-challenge.s3[.]us-east-1.amazonaws[.]com/Front-Technical-Challenge.zip
  • colorized_terminal
  • pretty-log
  • node_modules/.cache/.320697f1/index.js

🛡️ 缓解建议

  • ✅ 对收到的编码挑战压缩包和npm依赖进行静态扫描与沙箱动态分析,重点审查node_modules中非常见包
  • ✅ 在开发环境中限制npm install执行权限,启用依赖完整性校验,监控异常node.js进程和网络连接
  • ✅ 加强招聘流程安全意识,提醒求职者警惕陌生招聘方发送的可疑文件,并使用企业级EDR/XDR产品进行末端检测

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ Mirage Kitten此次攻击的重点区域和行业是什么?

主要针对中东和非洲地区,重点行业为航空和金融科技(FinTech),受影响国家包括阿富汗、埃及、埃塞俄比亚等。

❓ NodeRabbit和传统恶意软件有何不同?

NodeRabbit基于Node.js编写,跨平台支持Windows/Linux/macOS,运行于Node运行时,代码灵活、免编译,且通过npm包混淆,传统AV检测困难。

❓ 防守方如何识别该攻击?

监控node_modules/.cache目录下可疑脚本、检测npm包colorized_terminal和pretty-log,以及排查由node进程发起的异常外连。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)