Безопасность и кибербезопасность

Иранские кибершпионы атакуют разработчиков авиационной и финтех-индустрии новым вредоносным ПО.

Главный редакторAMP · Быстрое чтение

Согласно новым исследованиям, связанная с Ираном группа кибершпионажа нацелена на специалистов в области технологий в авиационной, аэрокосмической и финансовой отраслях, рассылая им фальшивые предложения о работе, призванные обманом заставить их установить ранее неизвестную вредоносную программу.

Группа, отслеживаемая российской компанией по кибербезопасности под названием Mirage Kitten, целенаправленно атаковала разработчиков и других специалистов в Египте, Эфиопии и Афганистане через LinkedIn и другие платформы для поиска работы.

Исследователи, изучавшие эту кампанию, обнаружили два ранее неизвестных семейства вредоносных программ, получивших названия NodeRabbit и PollCat. Оба замаскированы под задания по программированию, которые жертвам предлагается выполнить в рамках якобы процесса найма.

NodeRabbit — это троянская программа удалённого доступа, способная заражать системы Windows, Linux и macOS. После установки она позволяет злоумышленникам собирать информацию о жертве и её компьютере, создавать или изменять файлы и выполнять дополнительные команды, предоставляя хакерам удалённый доступ к заражённой машине.

В опубликованном во вторник отчете компания «Лаборатория Касперского» сообщила, что впервые обнаружила NodeRabbit в системе в Афганистане, а позже выявила его варианты в системах в Египте и Эфиопии.

Атаки начинаются с того, что фальшивые рекрутеры связываются с потенциальными жертвами на платформах поиска работы, предлагая, казалось бы, законные вакансии в сфере IT. В одном из задокументированных случаев злоумышленник, выдававший себя за рекрутера неназванной крупной технологической компании, обратился к инженеру-программисту и попросил его пройти техническое тестирование. Жертве было предложено загрузить задание по программированию, размещенное в облачном хранилище Amazon, и немедленно приступить к его выполнению.

В одном из вредоносных архивов, обнаруженных в Афганистане, содержался тест по программированию, в котором кандидатам предлагалось проверить приложение и исправить его ошибки в течение трех часов. Тест прямо запрещал использование ИИ-помощников, что, по мнению исследователей «Лаборатории Касперского», могло быть сделано для предотвращения обнаружения вредоносного кода, скрытого в проекте, такими инструментами. Когда разработчик запускал проект, скрытый вредоносный компонент выполнялся параллельно с ним.

Исследователи обнаружили аналогичную методику, используемую в PollCat, еще одном ранее не описанном семействе вредоносных программ, предназначенном для предоставления злоумышленникам постоянного доступа к скомпрометированным компьютерам и доставки дополнительных вредоносных файлов.

В рамках этой кампании кандидатам давали один час на выполнение тестового задания по программированию, для которого требовался шестизначный код доступа, предоставленный рекрутером. Коды были обозначены как одноразовые и действительные только в течение короткого времени, что оказывало дополнительное давление на кандидатов, заставляя их как можно быстрее приступить к работе над проектом.

Компания Kaspersky заявила, что Mirage Kitten также использует легитимную инфраструктуру Microsoft Azure и Cloudflare, чтобы затруднить обнаружение и отслеживание своей активности. В некоторых случаях хакеры включали название целевой организации в поддомен Azure, благодаря чему обмен данными между зараженным устройством и их серверами выглядел как обычный корпоративный сетевой трафик.

Mirage Kitten, также отслеживаемая другими исследователями кибербезопасности под названиями UNC1549, Smoke Sandstorm и Nimbus Manticore, — это поддерживаемая иранским государством группа кибершпионажа, действующая как минимум с 2022 года.

По данным «Лаборатории Касперского», последние жертвы соответствуют устоявшейся стратегии Mirage Kitten, направленной на организации в Африке и на Ближнем Востоке, при этом группа особенно нацелена на авиационный, аэрокосмический и финансово-технологический секторы.

Подобная тактика также хорошо известна. Ранее Mirage Kitten выдавала себя за рекрутеров в LinkedIn и использовала фейковые вакансии, чтобы нацелиться на людей, работающих в чувствительных отраслях по всему региону, сообщили исследователи.