Привычное тестовое задание при найме превратилось в точку входа в корпоративную сеть. Группа Mirage Kitten выдавала себя за рекрутеров в LinkedIn и предлагала разработчикам из авиационной, аэрокосмической и финансово-технологической отраслей запустить заражённый проект.
Согласно отчёту Касперского , ложные работодатели размещали архив с заданием в Amazon S3 и давали кандидату от одного до трёх часов. Инструкция запрещала применять ИИ-помощников, которые могли заметить подозрительный код. Проект выглядел как обычное приложение на React и Vite, но при запуске незаметно загружал один из двух ранее неизвестных троянов удалённого доступа.
Первый вредонос, NodeRabbit, написан на Node.js и работает в Windows, Linux и macOS. Троян собирает сведения о системе, управляет файлами и процессами, выполняет команды и крадёт адреса учётных записей из файлов Outlook . Более новые версии закрепляются через поддельное расширение GitHub Copilot Helper для Visual Studio Code или внедряют команды запуска в Git-репозитории.
Второй троян PollCat скрывался в задании на исправление React-приложения. Поддельный рекрутер выдавал одноразовый код, а обратный отсчёт подталкивал кандидата быстрее запустить проект. Вредонос начинал связываться с управляющим сервером ещё до ввода кода, после чего мог изучать процессы и каталоги, передавать файлы и выполнять полученный JavaScript.
Для обмена командами операторы использовали Azure Websites и домены за Cloudflare, поэтому вредоносный трафик напоминал обычные обращения к облачным сервисам. В отдельных адресах встречались названия атакованных организаций. Kaspersky подтвердила заражения в Египте, Эфиопии и Афганистане, а аналогичные архивы загружали в сервис проверки файлов из нескольких стран Европы и Азии.
Специалисты Касперского связали кампанию с Mirage Kitten с высокой уверенностью по сходству управляющего протокола, инфраструктуры и прежних методов группы. NodeRabbit и PollCat стали первыми известными инструментами группировки на Node.js и JavaScript. Организациям рекомендуют отслеживать запуск неизвестных сценариев и расширений на рабочих станциях разработчиков, применять EDR или XDR и заранее готовить процедуры расследования инцидентов.