Mirage Kitten新诡计:假编码挑战投递Node.js后门,瞄准中东非洲航空与金融科技
卡巴斯基披露APT组织Mirage Kitten利用假招聘编码挑战,向中东非洲航空与金融科技行业投递Node.js/JavaScript新型RAT——NodeRabbit和PollCat。攻击通过LinkedIn冒充招聘人员,诱导安装恶意npm包,实现跨平台后门控制。本文分析攻击链、IOC及检测缓解建议。
🎯 High APT组织
卡巴斯基披露APT组织Mirage Kitten利用LinkedIn等招聘平台,向航空与金融科技行业求职者发送木马化编码挑战压缩包,投递新型跨平台RAT——NodeRabbit和PollCat。该组织首次使用Node.js和JavaScript恶意软件,针对Windows、Linux和macOS,已在中东和非洲多国发现受害者。
来源:Kaspersky Securelist | 2026-09-01 | 原文链接
🔍 关键发现
- Mirage Kitten首次公开使用Node.js和JavaScript编写的恶意软件,弃用以往的C/C++/Go原生后门
- 通过假招聘人员发送木马化编码挑战(如Front-Technical-Challenge.zip),利用npm包colorized_terminal和pretty-log隐藏恶意代码,受害者分布在阿富汗、埃及、埃塞俄比亚等地
- NodeRabbit和PollCat均为跨平台RAT,支持Windows、Linux和macOS,且PollCat使用混淆JavaScript,结构差异显著
⚔️ 攻击链分析
1. 攻击者在LinkedIn等求职平台冒充招聘人员联系目标,发送包含编码挑战的恶意压缩包 2. 受害者解压并运行项目,恶意npm包(colorized_terminal/pretty-log)被自动加载 3. 包内代码从node_modules/.cache/.320697f1/index.js启动后台进程,部署NodeRabbit或PollCat RAT 4. RAT建立C2通道,实现远程控制和窃密
🚩 失陷指标 (IOC)
1EA83E4E4592B01E4ACAB63EB867BEE5oracle-challenge.s3[.]us-east-1.amazonaws[.]com/Front-Technical-Challenge.zipcolorized_terminalpretty-lognode_modules/.cache/.320697f1/index.js
🛡️ 缓解建议
- ✅ 对收到的编码挑战压缩包和npm依赖进行静态扫描与沙箱动态分析,重点审查node_modules中非常见包
- ✅ 在开发环境中限制npm install执行权限,启用依赖完整性校验,监控异常node.js进程和网络连接
- ✅ 加强招聘流程安全意识,提醒求职者警惕陌生招聘方发送的可疑文件,并使用企业级EDR/XDR产品进行末端检测
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Mirage Kitten此次攻击的重点区域和行业是什么?
主要针对中东和非洲地区,重点行业为航空和金融科技(FinTech),受影响国家包括阿富汗、埃及、埃塞俄比亚等。
❓ NodeRabbit和传统恶意软件有何不同?
NodeRabbit基于Node.js编写,跨平台支持Windows/Linux/macOS,运行于Node运行时,代码灵活、免编译,且通过npm包混淆,传统AV检测困难。
❓ 防守方如何识别该攻击?
监控node_modules/.cache目录下可疑脚本、检测npm包colorized_terminal和pretty-log,以及排查由node进程发起的异常外连。