一场“面试笔试”背后的入侵:MirageKitten转向Node.js/JavaScript恶意软件

admin 2026-09-07 04:25:10 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 卡巴斯基披露伊朗背景APT组织miragekitten首次使用基于node.js/javascript的跨平台远控木马noderabbit与pollcat,通过LinkedIn虚假招聘投毒编程挑战入侵航空、金融科技等行业,影响Windows、Linux、macOS,具备反分析、持久化及动态C2等能力,标志其武器库向脚本语言转向。 综合评分: 88 文章分类: 威胁情报,恶意软件,apt追踪,漏洞分析,渗透测试


一场“面试笔试”背后的入侵:Mirage Kitten 转向 Node.js/JavaScript 恶意软件

原创

威胁情报中心 威胁情报中心

奇安信威胁情报中心

2026年9月3日 15:07 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

威胁情报 · APT 追踪

一场“面试笔试”背后的入侵 Mirage Kitten 转向 Node.js/JavaScript 恶意软件

Mirage Kitten 组织 NodeRabbit 与 PollCat 双 RAT 曝光:长期活跃于中东与非洲的 APT 组织首次公开使用基于 Node.js/JavaScript 的跨平台远控木马,标志着其武器库的一次重要转向。

· Mirage Kitten · NodeRabbit · PollCat · 2026-09

当一份来自“大厂招聘官”的前端笔试题发到你手上,README 里特意叮嘱“限时三小时、禁止使用 AI 助手”——这可能不是一次求职机会,而是一次精心设计的入侵。卡巴斯基最新报告披露,长期活跃于中东与非洲的 APT 组织 Mirage Kitten 正在用投毒的“编程挑战”投递两款此前未被记录的跨平台远控木马:NodeRabbit 与 PollCat。这是该组织首次公开使用基于 Node.js/JavaScript 的恶意软件。

01 事件速览

| | | | — | — | | 项目 | 内容 | | 攻击组织 | Mirage Kitten(又名 UNC1549、Smoke Sandstorm、Nimbus Manticore),伊朗背景的网络间谍组织 | | 新恶意软件 | NodeRabbit(Node.js 编写,3 个变体)、PollCat(混淆 JavaScript 编写) | | 投递方式 | LinkedIn 等求职平台上的虚假招聘,托管于 Amazon S3 的投毒编程挑战压缩包 | | 目标行业 | 航空、航空航天、金融科技(FinTech) | | 已确认受害地区 | 阿富汗、埃及、埃塞俄比亚;另有来自印度、土耳其、以色列、伊拉克、德国、爱尔兰的样本上传记录 | | 影响平台 | Windows、Linux、macOS 跨平台 | | 检测名 | Trojan.JS.MirageKitten.* |

02 Mirage Kitten 组织背景

Mirage Kitten 是卡巴斯基对一支伊朗背景网络间谍组织的追踪命名,该组织同时被其他安全厂商追踪为 UNC1549、Smoke Sandstorm 和 Nimbus Manticore。其长期目标集中于中东、非洲地区的航空航天、国防、电信等具有高情报价值的行业,惯用手法是利用职业主题的社工诱饵(虚假招聘、伪装成合法服务的在线会议门户、托管在第三方分享平台上的压缩包)实施鱼叉式攻击。

在此之前,该组织的武器库以 C、C++、Go 编写的原生恶意软件为主,常通过 DLL 搜索顺序劫持方式部署。2026 年以来,该组织活动明显加速,先后被披露使用 MiniFast/Retrograde 后门以及 NightLedger 后门、ArcBridge 和 BridgeHead 隧道工具等新装备。本次曝光的 NodeRabbit 与 PollCat 则是其首次公开使用 Node.js/JavaScript 编写的植入体——转向跨平台脚本语言意味着攻击者可以用单一代码库覆盖 Windows、Linux 和 macOS,且载荷能自然地混入开发者工作站,极具伪装性。

03 感染链:从“招聘私信”到植入体落地

整个攻击链条高度还原了一次真实的求职流程:

1虚假猎头接触 —— 攻击者在 LinkedIn 等求职平台上冒充大型科技公司的招聘专员,向软件工程师私信推介职位,并邀请对方完成一次“技术测评”;

2投递投毒压缩包 —— 受害者收到指向 Amazon S3 存储桶的链接(如 oracle-challenge.s3[.]us-east-1.amazonaws[.]com/Front-Technical-Challenge.zip),并被催促立即下载运行;

3精心设计的诱饵工程 —— 压缩包内是一个名为 TaskFlow 的“前端笔试项目”,基于 Express、React、Vite 构建,要求候选人排查并修复前端缺陷;

4心理操控细节 —— README 设置三小时时限,声称 server.js 没有 bug、请勿修改(恰好把开发者注意力从唯一被篡改的文件上引开),并明确禁止使用 AI 助手——研究人员指出,若有 AI 代码审查工具介入,很可能会标记出 server.js 第一行那个可疑的未知 npm 包导入并发出警告;

5静默触发 —— server.js第一行导入的 colorized_terminal 包(版本 2.1.0,直接打包在压缩包的 node_modules 目录中、未发布到 npm 仓库)被加载后,会以分离的后台进程方式悄悄启动位于 node_modules/.cache/.320697f1/index.js 的植入体。

至此,受害者以为自己只是在跑一个面试项目,攻击者却已经在其开发机上站稳了脚跟。完整感染链如下图所示:

图 | Mirage Kitten“假招聘·投毒编程挑战”感染链全景(图源:依据卡巴斯基披露细节自行绘制)

诱饵工程的 README 截图如下,可见其伪装成正常前端笔试项目的完整程度:

图 | 投毒编程挑战 TaskFlow 的 README,声称 server.js “无 bug、勿修改”(图源:卡巴斯基)

图 | README 中设置 3 小时时限并明确禁止使用 AI 助手(图源:卡巴斯基)

04 NodeRabbit:三个变体的演进轨迹

NodeRabbit 是一款基于 Node.js 的跨平台 RAT,卡巴斯基在遥测回溯中陆续发现三个同源变体,分别来自阿富汗、埃及和埃塞俄比亚的受害系统,呈现出清晰的迭代演进脉络。

图 | NodeRabbit 三个变体的能力演进对比(图源:依据卡巴斯基披露细节自行绘制)

4.1 基础能力(变体一,阿富汗)

Agent 标识生成:对主机名、用户名、操作系统版本、架构和 MAC 地址计算 SHA-256,截取前 32 个十六进制字符作为唯一 ID; 单实例机制:绑定 127.0.0.1:48739 TCP 监听,绑定失败即认为已有实例运行并静默退出; C2 通信:使用三个 Azure 托管域名(plugplay、rgbteller、wslwebui 等 *.azurewebsites[.]net),通过 /api/rabbit/checkin(注册)、/api/rabbit/task(取指令)、/api/rabbit/result(回传结果)三个端点通信,失败则切换下一个 C2; 加密方案:请求对象序列化为 JSON 后以 AES-256-GCM 封装,密钥为植入体内嵌 ASCII 种子的 SHA-256 摘要,每次请求使用新的 12 字节 IV 和 16 字节认证标签; 指令集:支持 11 条指令,涵盖系统信息收集、进程列举、任意 shell 命令执行、文件读写删(支持分块与指定偏移写入)、目录操作、网卡/DNS 配置枚举、心跳间隔调整,以及将 Base64 编码的 Node.js 脚本写入随机命名的 .tmp 文件执行后删除(script:exec); 持久化伪装:伪装成 Microsoft Edge 更新组件——Windows 下复制为 %APPDATA%\Microsoft\EdgeUpdate\msedge_update.js,将本地 node.exe 克隆为 nodew.exe 并修改 PE 子系统(Console → Windows GUI)以隐藏控制台窗口,再写入 Run 注册表键;Linux 下使用 @reboot cron 条目;macOS 下创建带 RunAtLoad/KeepAlive 的 LaunchAgent。

4.2 对抗升级(变体二,埃及)

第二变体通过投毒包 pretty-log(同样锁定 2.1.0 版本)启动,新增能力包括:

反分析检查:检测低内存、低 CPU 核数、短开机时间、分析人员常用用户名/主机名及常见分析工具进程,命中即退出; 退出前伪装:终止前会向 www.google.com、www.microsoft.com、www.cloudflare.com 发送良性 HEAD 请求,且全程不接触 C2,尽量让自己看起来“无害”; 企业代理感知:可读取 HTTP(S) 代理环境变量、Windows Internet 设置(含显式 PAC URL)与 WinHTTP 配置,通过 HTTP CONNECT 隧道转发 HTTPS C2 流量;认证策略逐层递进——先无认证连接,失败后尝试 URL 内嵌 Basic 凭据,最终将 NTLM/Negotiate 挑战交给 curl.exe –proxy-anyauth –proxy-user 处理;代理发现结果缓存五分钟,检测到网卡或 IP 变化即清空缓存重新探测; 动态单实例端口:取 Agent ID 前 4 个十六进制字符按 41984 + (值 mod 5000) 计算端口,落在 41984–46983 区间,随主机而异; 伪装对象更换:改扮 Intel Driver & Support Assistant,Windows 下落地 %LOCALAPPDATA%\Intel\DSA\idriver_support.js,创建每日上午 10 点运行的计划任务 IntelDriverSupportUpdate。

4.3 能力定型(变体三,埃塞俄比亚)

第三变体同样经 pretty-log 启动,指令总数从 11 条扩展到 23 条,并引入两类针对开发者工作流的新型持久化手段:

C2 配置更新:端点改为 /sdk/v2/ready、/sdk/v2/config、/sdk/v2/events;新增 agent:servers 指令可替换内存中的 C2 列表并写入 .sv.json,agent:getchain 返回当前 C2——意味着 C2 基础设施可以动态下发轮换; 新增指令亮点:枚举 Windows/WSL 挂载盘符(fs:drives)、进程启停、从 Outlook OST/PST 文件中收割邮箱账户地址(outlook:emails)、检查与安装持久化项等; 持久化新招一:恶意 VS Code 扩展:在扩展目录创建名为 “GitHub Copilot Helper”、描述为 “AI coding assistant helper service” 的假扩展,激活事件设为 onStartupFinished,其 extension.js 会以分离进程拉起载荷;还会借用本地可信发布者名称伪装身份,并尝试关闭 VS Code 的 Workspace Trust 功能; 持久化新招二:Git 钩子注入:先扫描 VS Code 最近工作区路径及 ~/projects、~/source 等常见目录下的 Git 仓库(每目录仅检查前 60 个一级子项,最多返回 20 个仓库),随后向选中仓库的 .git/hooks/post-merge 与 .git/hooks/post-checkout 追加带 # shepherd-persist 标记的启动器——只要开发者日后执行一次 merge 或 checkout,恶意代码就会被再次拉起。

变体三对 WSL 场景的处理尤为精细:复用 Linux 侧的持久化载荷,在 Windows 用户目录写入 launcher.vbs,并创建每日 10 点的 Windows 计划任务,经 wscript.exe 和 wsl.exe 跨系统拉起——显然该组织深知开发者大量使用 WSL 的现实环境。

05 PollCat:同一条暗道的第二只“猫”

在追踪 NodeRabbit 的过程中,研究人员发现了结构迥异的第二款 RAT——PollCat,由混淆 JavaScript 编写,通过另一个名为 RankChallenge-react 的 React 改错挑战投递。这个诱饵的细节同样值得玩味:

  • 项目内部大量使用 CTF 术语(根包名 ctf-server、后端打印 “CTF server running”、前端 ctf-* 存储键),但可见的练习并非安全 CTF,且说明与实际应用不完全吻合——研究人员认为这与“AI 辅助生成后再人工插入恶意组件”的制作方式相符;
  • PDF 教程引导目标点击 Continue、输入六位一次性 OTP 验证码并在一小时内完成挑战,验证码由“招聘方”直接提供、单用且快速过期,页面还声称验证码每 30 秒轮换一次——攻击者借此掌控诱饵的访问权,同时制造紧迫感,催促目标尽快运行项目;
  • 关键在于:PollCat 的启动与 OTP 验证流程完全独立。应用启动时 app.js 加载 requireAuth.js,进而导入并立即执行恶意的 requireObjects.js——即使 OTP 验证失败,PollCat 仍在后台持续运行;验证成功签发 JWT 后,首个带有效 JWT 的请求还会触发持久化流程,并额外拉起一个 PollCat 实例。

图 | PollCat 诱饵工程 RankChallenge-react 的 README 与挑战概览,内部残留大量 CTF 术语(图源:卡巴斯基)

图 | 诱饵工程内置 .env 文件,包含 JWT 签名密钥与指向攻击者域名的 OTP 服务地址(图源:卡巴斯基)

通信协议

PollCat 将主机标识为 129–<主机名>,依次尝试 sahi-finance[.]com、GamebarAppinformation[.]azurewebsites[.]net、GamebarApp[.]azurewebsites[.]net 三个 C2 直至注册成功。其协议有几个鲜明特征:

  • 向 /beacon POST 注册后,以 HTTP 400 响应作为“握手成功”信号(而非错误),从响应体中解析 socketId 作为后续会话令牌;

  • 随后通过 /gate/hello 上报主机信息、GET /gate/fetch?token= 轮询指令、/gate/submit 回传 Base64 编码的结果;另有 /vault/、PUT /vault/push/、/gate/track 等文件传输端点;

  • 默认每 120 秒轮询一次,抖动 5 秒,指令与结果以小端二进制记录存储、Base64 文本传输。

图 | PollCat RAT 与 C2 的通信协议时序(图源:依据卡巴斯基披露细节自行绘制)

指令与侦察能力

PollCat 声明了 22 条指令(其中 WS_DOWNLOAD、REQUEST_ELEVATION、PERSIST 三条仅声明未实现),覆盖目录列举、文件移动/删除/创建、shell 执行、进程管理、文件双向传输(含分块上传)、DLL 加载调用、ZIP 打包解压、隐藏后台进程、执行 C2 下发的任意 JavaScript(可访问 Node.js 全部能力)等。注意其 UPLOAD/DOWNLOAD 命名是从 C2 视角出发的——“UPLOAD” 实为向受害机下发文件。

其 SYSTEM_CHECK 指令的侦察意图尤为明显:除收集进程清单和 Program Files、用户目录、Outlook 目录等敏感路径的文件列表外,还会用 24 个硬编码字符串匹配安全软件厂商目录(涵盖 Google、Microsoft、Palo Alto Networks、Cisco、VMware、Fortinet、Citrix、Check Point、Juniper、Sophos、Symantec、Trend Micro、McAfee、Kaspersky、ESET、Bitdefender、Avast、CrowdStrike、SentinelOne、Malwarebytes、Brave、Tencent、Naver),命中即列举该目录根内容并回传至 /api/system-details/result——典型的目标环境防御画像收集行为。

06 基础设施与归因

基础设施特征

Mirage Kitten 的 C2 高度依赖 Azure Websites 子域名 + Cloudflare 后端域名 的组合。利用微软 Azure 子域承载 C2,可使恶意流量混入组织正常的网络活动;部分案例中,攻击者甚至把受害组织的名称嵌进 Azure 子域名,让 C2 通信在工作日里看起来更像员工机器产生的正常业务流量。研究人员基于 msmanagementgrp[.]com、visitfinancedentists[.]com 等域名的注册模式,进一步关联出约 11 个该组织的备用基础设施资产,多为 2026 年 5–7 月通过 NameCheap 批量注册的健康、媒体主题域名,处于“养域名”待启用状态。

归因依据(卡巴斯基高置信度归因于 Mirage Kitten)

1. 代码结构同源:PollCat 与该组织已知原生后门 Retrograde/MiniFast 存在系统性相似——同样把 HTTP 400 当握手成功并解析 socketId 作为会话令牌;主机注册请求体结构近乎一致(/gate/hello 对 /agent/init);同样的 GET …?token= 轮询模式;完全相同的默认心跳参数(120,000ms 轮询、5,000ms 抖动、60,000ms 重试超时);共享多条指令 ID(PollCat 中未实现的 0xB0/0xB1 在 MiniFast 中分别对应 UAC 提权和持久化功能);以及相同的代理感知 C2 设计(NodeRabbit 委托 curl.exe,MiniFast 则原生调用 WinHTTP API,思路一致);

图 | MiniFast/Retrograde(左)与 PollCat(右)的 C2 握手及 socketId 会话建立逻辑对比(图源:卡巴斯基)

图 | MiniFast/Retrograde 与 PollCat 共享的指令 ID 对比(图源:卡巴斯基)

2. 受害者画像吻合:延续该组织对中东、非洲的地理聚焦,本次侧重航空与金融科技行业; 3. 诱饵托管习惯:该组织历来将初始 ZIP 诱饵托管在合法第三方服务上(此前用 onlyoffice.com,本次转向 Amazon S3); 4. TTP 标志组合:Azure Websites 加 Cloudflare 后端域名的基础设施组合是该组织的标志性特征。

07 研判与防御建议

本次行动释放了几个值得高度关注的信号:

其一,恶意软件“脚本化、跨平台化”趋势在 APT 层面落地。 单一 Node.js/JavaScript 代码库即可通吃三大桌面操作系统,开发迭代快、静态查杀难度高,且在开发者机器上几乎“零违和感”——node 进程、npm 包、node_modules 目录本就是开发日常。

其二,攻击面精准锁定“开发者工作站”。 从投毒 npm 包、假 VS Code 扩展到 Git 钩子注入,整套设计都围绕开发者的工具链展开。一台被控的开发机往往意味着源代码、云凭据、内网跳板权限的全面暴露,供应链层面的二次风险不可低估。

其三,社工剧本的细节化。 限时、禁用 AI 助手、一次性 OTP、倒计时页面……每一步都在压缩目标的思考时间、封堵可能的检测手段。

防御建议:

  • 对任何来自招聘渠道的“笔试项目”,先在隔离环境(虚拟机/沙箱/一次性容器)中运行,严禁直接在工作机上 npm install && npm start;

  • 运行陌生 Node.js 项目前,检查 package.json 依赖列表与 node_modules 内是否存在来源不明的包,重点留意未被 npm 仓库收录、直接打包进压缩包的依赖;

  • 启用 AI 代码审查工具对未知工程做静态扫描(本案例中这恰恰可能识破陷阱);

  • 监控开发机上异常的 node/nodew/IntelDSA.exe 进程、计划任务、cron 与 LaunchAgent 变更;

  • 检查 VS Code 扩展目录是否存在未主动安装的扩展(警惕 “GitHub Copilot Helper” 这类蹭名伪装),保持 Workspace Trust 开启;

  • 审计仓库 .git/hooks/ 目录,排查含 # shepherd-persist 标记的可疑钩子;

  • 在网络侧封禁下文 IoC 所列域名,并对指向 *.azurewebsites.net 的非常规业务流量保持审计。

08 技术附录

8.1 MITRE ATT&CK 技术映射

| | | | | | — | — | — | — | | 战术 | 技术 ID | 技术名称 | 本案例对应行为 | | 初始访问 | T1566.002 | Spearphishing Link | 通过 LinkedIn 等平台私信发送 S3 托管的恶意压缩包链接 | | 执行 | T1204.002 | Malicious File | 诱导受害者自行下载并运行投毒编程挑战项目 | | 执行 | T1059.007 | JavaScript | NodeRabbit/PollCat 本体及 script:exec、EVAL_JS 下发的脚本均经 Node.js 执行 | | 持久化 | T1547.001 | Registry Run Keys / Startup Folder | Windows Run 键(MicrosoftEdgeUpdate、NetSync 等) | | 持久化 | T1053.005 | Scheduled Task | IntelDriverSupportUpdate、NetSync_<用户名> 等每日计划任务 | | 持久化 | T1053.003 | Cron | Linux/macOS 下 @reboot 与每日 09AM cron 条目 | | 持久化 | T1543.001 | Launch Agent | macOS 下 com.microsoft.edgeupdate、com.intel.dsa.helper、com.harsh.requireobject 等 plist | | 持久化 | T1546 | Event Triggered Execution | VS Code 扩展 onStartupFinished 激活;Git post-merge/post-checkout 钩子注入 | | 防御规避 | T1036 | Masquerading | 伪装为 Microsoft Edge 更新、Intel Driver & Support Assistant、GitHub Copilot Helper 等 | | 防御规避 | T1027 | Obfuscated Files or Information | PollCat 采用混淆 JavaScript;恶意包隐藏于 node_modules/.cache | | 防御规避 | T1497 | Virtualization/Sandbox Evasion | 变体二检测内存、CPU、开机时长、分析工具及分析师用户名/主机名 | | 防御规避 | T1140 | Deobfuscate/Decode Files or Information | Base64 解码写入文件与脚本载荷 | | 防御规避 | T1562.001 | Disable or Modify Tools | 尝试关闭 VS Code Workspace Trust | | 防御规避 | T1202 | Indirect Command Execution | 经 wscript.exe、wsl.exe 间接拉起载荷;克隆 node.exe 并篡改 PE 子系统 | | 发现 | T1082 | System Information Discovery | 收集主机名、OS 版本、架构、权限级别 | | 发现 | T1057 | Process Discovery | proc:list 、TASKLIST | | 发现 | T1016 | System Network Configuration Discovery | net:config 枚举网卡、MAC、IP、DNS | | 发现 | T1083 | File and Directory Discovery | 目录列举、盘符枚举、安全软件目录探测 | | 发现 | T1518.001 | Security Software Discovery | 24 个硬编码安全厂商字符串匹配目录并盘点 | | 收集 | T1114 | Email Collection | outlook:emails 从 OST/PST 收割邮箱账户 | | 收集 | T1005 | Data from Local System | 文件读取、ZIP 打包后回传 | | 命令控制 | T1071.001 | Web Protocols | HTTP(S) API 式 C2 通信 | | 命令控制 | T1573.002 | Asymmetric/Symmetric Cryptography | NodeRabbit 使用 AES-256-GCM 加密 C2 载荷 | | 命令控制 | T1102 | Web Service | 滥用 Azure Websites、Amazon S3 等合法云服务 | | 命令控制 | T1090 | Proxy | 代理感知的 HTTP CONNECT 隧道,委托 curl.exe 处理 NTLM/Negotiate | | 命令控制 | T1008 | Fallback Channels | 多 C2 域名链式切换;agent:servers 动态替换 C2 列表 | | 渗透 | T1105 | Ingress Tool Transfer | UPLOAD 、/vault/ 下发文件至受害机 | | 渗出 | T1041 | Exfiltration Over C2 Channel | DOWNLOAD 、CHUNKED_DOWNLOAD、/vault/push/ 分块上传窃密文件 |

8.2 失陷指标(IoC)

文件哈希(MD5)

CBA AF0900A13F28E380F49ADECEC932C FrontEnd-Task.zip

1EA83E4E4592B01E4ACAB63EB867BEE5 Front-Technical-Challenge.zip

366515822D5AC1CC500711EF57A2E32E Task-FullStack.zip

CF449F1992C2819E62AC44A0B06AC2E7 fullstack-1536.zip

E95A4366686E3F786EA3C056FAB5B0DA webapp76592.zip

DE5AF16A3757EF700B01DC34D67079AE webapp76531.zip

BE086789568441D0D7E4679AEE51F566 challenges-17831.zip

E259C5EDF158AAC4CFE14F77DDD0B196 challenges-17832.zip

291AC3ABE73C5158E59A437B75D5F0AA Project-1802.zip

0962F56D7EC69F4F2A0162DCBE22116B Case-34234.zip

795E053A990A1569FFDCB57F48F6D085 RankChallenge-react-6uJSX3-main.zip

810F8E3B88EB05F710C09552941D6F56 Retrograde/MiniFast 原生 DLL 后门(关联样本)

网络指标(域名)

oracle-challenge.s3[.]us-east-1.amazonaws[.]com (诱饵托管)

plugplay.azurewebsites[.]net / rgbteller.azurewebsites[.]net / wslwebui.azurewebsites[.]net (NodeRabbit 变体一 C2)

visitfinancedentists[.]com / healthcomfsdpower[.]com / kyrasey-f8hfexa5cqamh7fk.westeurope-01.azurewebsites[.]net (NodeRabbit 变体三 C2)

sahi-finance[.]com / gamebarapp.azurewebsites[.]net / gamebarappinformation.azurewebsites[.]net (PollCat C2)

lifespotify[.]com (PollCat OTP 验证域名,2026 年 6 月下旬注册)

naturalapplication.azurewebsites[.]net / retaildemo.azurewebsites[.]net / tubitak.azurewebsites[.]net

crossdwm.azurewebsites[.]net / wdisystem.azurewebsites[.]net / wslmenus.azurewebsites[.]net

dnshnsdev.azurewebsites[.]net / hpjumpsrv.azurewebsites[.]net / storview.azurewebsites[.]net

greenyjsgfd.azurewebsites[.]net / helptellerbls.azurewebsites[.]net / timedrv.azurewebsites[.]net / userwellgtfs.azurewebsites[.]net

hecowime-aqdphyd4bbdef6es.westeurope-01.azurewebsites[.]net / msmanagementgrp[.]com / msmanagementgrpmedia[.]com

关联备用基础设施(2026 年 5–7 月注册,建议预防性封禁)

healthful-hub[.]com / neumedicahealthcare[.]com / optimumhealthcredit[.]com / healthfullyrecipes[.]com

refreshhealthandwellness[.]com / healthvitalitycare[.]com / aceofspadesmanagement[.]com

glmediaagency[.]com / digimediaskill[.]com / healthyweightplan[.]com / mens-health-online[.]com

主机侧指标

文件路径:

%APPDATA%\Microsoft\EdgeUpdate\msedge_update.js 及同目录 nodew.exe

%LOCALAPPDATA%\Intel\DSA\idriver_support.js 及 IntelDSA.exe

~/.config/microsoft-edge-update/msedge_update.js

~/.config/intel-dsa/idriver_support.js

~/Library/Application Support/Intel DSA/idriver_support.js

%APPDATA%\Microsoft\Network\requireObject.js(PollCat)

~/.node_packages(PollCat)

注册表键:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\MicrosoftEdgeUpdate

计划任务:IntelDriverSupportUpdate(每日 10AM)、NetSync_<用户名>(每日 09AM)

LaunchAgent:com.microsoft.edgeupdate.plist / com.intel.dsa.helper / com.harsh.requireobject.plist

本地监听:127.0.0.1:48739(变体一);41984–46983 动态端口(变体二)

其他特征:

恶意 npm 包 [email protected]、[email protected](未发布至 npm 仓库,直接打包于 node_modules)

植入体路径 node_modules/.cache/.320697f1/index.js

Git 钩子标记 “# shepherd-persist”(.git/hooks/post-merge、post-checkout)

伪装 VS Code 扩展 “GitHub Copilot Helper”

C2 配置文件 .sv.json

PollCat 主机标识格式 129–<主机名>

参考链接

  1. https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
  2. https://thehackernews.com/2026/09/iranian-hackers-pose-as-recruiters-to.html
  3. https://therecord.media/iranian-cyber-spies-target-aviation-fintech-new-malware
  4. https://cybersecuritynews.com/fake-coding-tests/
  5. https://www.kratosspace.com/constellations/articles/persistent-targeting-an-analysis-of-mirage-kittens-campaigns-against-the-global-aerospace-sector
  6. https://hamy.xyz/blog/2026-01_beware-untrusted-recruiters

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:奇安信威胁情报中心 威胁情报中心 威胁情报中心《一场“面试笔试”背后的入侵:Mirage Kitten 转向 Node.js/JavaScript 恶意软件》

评论:0   参与:  0