文章总结: 卡巴斯基披露伊朗背景APT组织miragekitten首次使用基于node.js/javascript的跨平台远控木马noderabbit与pollcat,通过LinkedIn虚假招聘投毒编程挑战入侵航空、金融科技等行业,影响Windows、Linux、macOS,具备反分析、持久化及动态C2等能力,标志其武器库向脚本语言转向。 综合评分: 88 文章分类: 威胁情报,恶意软件,apt追踪,漏洞分析,渗透测试
一场“面试笔试”背后的入侵:Mirage Kitten 转向 Node.js/JavaScript 恶意软件
原创
威胁情报中心 威胁情报中心
奇安信威胁情报中心
2026年9月3日 15:07 北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
威胁情报 · APT 追踪
一场“面试笔试”背后的入侵 Mirage Kitten 转向 Node.js/JavaScript 恶意软件
Mirage Kitten 组织 NodeRabbit 与 PollCat 双 RAT 曝光:长期活跃于中东与非洲的 APT 组织首次公开使用基于 Node.js/JavaScript 的跨平台远控木马,标志着其武器库的一次重要转向。
· Mirage Kitten · NodeRabbit · PollCat · 2026-09
当一份来自“大厂招聘官”的前端笔试题发到你手上,README 里特意叮嘱“限时三小时、禁止使用 AI 助手”——这可能不是一次求职机会,而是一次精心设计的入侵。卡巴斯基最新报告披露,长期活跃于中东与非洲的 APT 组织 Mirage Kitten 正在用投毒的“编程挑战”投递两款此前未被记录的跨平台远控木马:NodeRabbit 与 PollCat。这是该组织首次公开使用基于 Node.js/JavaScript 的恶意软件。
01 事件速览
| | | | — | — | | 项目 | 内容 | | 攻击组织 | Mirage Kitten(又名 UNC1549、Smoke Sandstorm、Nimbus Manticore),伊朗背景的网络间谍组织 | | 新恶意软件 | NodeRabbit(Node.js 编写,3 个变体)、PollCat(混淆 JavaScript 编写) | | 投递方式 | LinkedIn 等求职平台上的虚假招聘,托管于 Amazon S3 的投毒编程挑战压缩包 | | 目标行业 | 航空、航空航天、金融科技(FinTech) | | 已确认受害地区 | 阿富汗、埃及、埃塞俄比亚;另有来自印度、土耳其、以色列、伊拉克、德国、爱尔兰的样本上传记录 | | 影响平台 | Windows、Linux、macOS 跨平台 | | 检测名 | Trojan.JS.MirageKitten.* |
02 Mirage Kitten 组织背景
Mirage Kitten 是卡巴斯基对一支伊朗背景网络间谍组织的追踪命名,该组织同时被其他安全厂商追踪为 UNC1549、Smoke Sandstorm 和 Nimbus Manticore。其长期目标集中于中东、非洲地区的航空航天、国防、电信等具有高情报价值的行业,惯用手法是利用职业主题的社工诱饵(虚假招聘、伪装成合法服务的在线会议门户、托管在第三方分享平台上的压缩包)实施鱼叉式攻击。
在此之前,该组织的武器库以 C、C++、Go 编写的原生恶意软件为主,常通过 DLL 搜索顺序劫持方式部署。2026 年以来,该组织活动明显加速,先后被披露使用 MiniFast/Retrograde 后门以及 NightLedger 后门、ArcBridge 和 BridgeHead 隧道工具等新装备。本次曝光的 NodeRabbit 与 PollCat 则是其首次公开使用 Node.js/JavaScript 编写的植入体——转向跨平台脚本语言意味着攻击者可以用单一代码库覆盖 Windows、Linux 和 macOS,且载荷能自然地混入开发者工作站,极具伪装性。
03 感染链:从“招聘私信”到植入体落地
整个攻击链条高度还原了一次真实的求职流程:
1虚假猎头接触 —— 攻击者在 LinkedIn 等求职平台上冒充大型科技公司的招聘专员,向软件工程师私信推介职位,并邀请对方完成一次“技术测评”;
2投递投毒压缩包 —— 受害者收到指向 Amazon S3 存储桶的链接(如 oracle-challenge.s3[.]us-east-1.amazonaws[.]com/Front-Technical-Challenge.zip),并被催促立即下载运行;
3精心设计的诱饵工程 —— 压缩包内是一个名为 TaskFlow 的“前端笔试项目”,基于 Express、React、Vite 构建,要求候选人排查并修复前端缺陷;
4心理操控细节 —— README 设置三小时时限,声称 server.js 没有 bug、请勿修改(恰好把开发者注意力从唯一被篡改的文件上引开),并明确禁止使用 AI 助手——研究人员指出,若有 AI 代码审查工具介入,很可能会标记出 server.js 第一行那个可疑的未知 npm 包导入并发出警告;
5静默触发 —— server.js第一行导入的 colorized_terminal 包(版本 2.1.0,直接打包在压缩包的 node_modules 目录中、未发布到 npm 仓库)被加载后,会以分离的后台进程方式悄悄启动位于 node_modules/.cache/.320697f1/index.js 的植入体。
至此,受害者以为自己只是在跑一个面试项目,攻击者却已经在其开发机上站稳了脚跟。完整感染链如下图所示:
图 | Mirage Kitten“假招聘·投毒编程挑战”感染链全景(图源:依据卡巴斯基披露细节自行绘制)
诱饵工程的 README 截图如下,可见其伪装成正常前端笔试项目的完整程度:
图 | 投毒编程挑战 TaskFlow 的 README,声称 server.js “无 bug、勿修改”(图源:卡巴斯基)
图 | README 中设置 3 小时时限并明确禁止使用 AI 助手(图源:卡巴斯基)
04 NodeRabbit:三个变体的演进轨迹
NodeRabbit 是一款基于 Node.js 的跨平台 RAT,卡巴斯基在遥测回溯中陆续发现三个同源变体,分别来自阿富汗、埃及和埃塞俄比亚的受害系统,呈现出清晰的迭代演进脉络。
图 | NodeRabbit 三个变体的能力演进对比(图源:依据卡巴斯基披露细节自行绘制)
4.1 基础能力(变体一,阿富汗)
Agent 标识生成:对主机名、用户名、操作系统版本、架构和 MAC 地址计算 SHA-256,截取前 32 个十六进制字符作为唯一 ID; 单实例机制:绑定 127.0.0.1:48739 TCP 监听,绑定失败即认为已有实例运行并静默退出; C2 通信:使用三个 Azure 托管域名(plugplay、rgbteller、wslwebui 等 *.azurewebsites[.]net),通过 /api/rabbit/checkin(注册)、/api/rabbit/task(取指令)、/api/rabbit/result(回传结果)三个端点通信,失败则切换下一个 C2; 加密方案:请求对象序列化为 JSON 后以 AES-256-GCM 封装,密钥为植入体内嵌 ASCII 种子的 SHA-256 摘要,每次请求使用新的 12 字节 IV 和 16 字节认证标签; 指令集:支持 11 条指令,涵盖系统信息收集、进程列举、任意 shell 命令执行、文件读写删(支持分块与指定偏移写入)、目录操作、网卡/DNS 配置枚举、心跳间隔调整,以及将 Base64 编码的 Node.js 脚本写入随机命名的 .tmp 文件执行后删除(script:exec); 持久化伪装:伪装成 Microsoft Edge 更新组件——Windows 下复制为 %APPDATA%\Microsoft\EdgeUpdate\msedge_update.js,将本地 node.exe 克隆为 nodew.exe 并修改 PE 子系统(Console → Windows GUI)以隐藏控制台窗口,再写入 Run 注册表键;Linux 下使用 @reboot cron 条目;macOS 下创建带 RunAtLoad/KeepAlive 的 LaunchAgent。
4.2 对抗升级(变体二,埃及)
第二变体通过投毒包 pretty-log(同样锁定 2.1.0 版本)启动,新增能力包括:
反分析检查:检测低内存、低 CPU 核数、短开机时间、分析人员常用用户名/主机名及常见分析工具进程,命中即退出; 退出前伪装:终止前会向 www.google.com、www.microsoft.com、www.cloudflare.com 发送良性 HEAD 请求,且全程不接触 C2,尽量让自己看起来“无害”; 企业代理感知:可读取 HTTP(S) 代理环境变量、Windows Internet 设置(含显式 PAC URL)与 WinHTTP 配置,通过 HTTP CONNECT 隧道转发 HTTPS C2 流量;认证策略逐层递进——先无认证连接,失败后尝试 URL 内嵌 Basic 凭据,最终将 NTLM/Negotiate 挑战交给 curl.exe –proxy-anyauth –proxy-user 处理;代理发现结果缓存五分钟,检测到网卡或 IP 变化即清空缓存重新探测; 动态单实例端口:取 Agent ID 前 4 个十六进制字符按 41984 + (值 mod 5000) 计算端口,落在 41984–46983 区间,随主机而异; 伪装对象更换:改扮 Intel Driver & Support Assistant,Windows 下落地 %LOCALAPPDATA%\Intel\DSA\idriver_support.js,创建每日上午 10 点运行的计划任务 IntelDriverSupportUpdate。
4.3 能力定型(变体三,埃塞俄比亚)
第三变体同样经 pretty-log 启动,指令总数从 11 条扩展到 23 条,并引入两类针对开发者工作流的新型持久化手段:
C2 配置更新:端点改为 /sdk/v2/ready、/sdk/v2/config、/sdk/v2/events;新增 agent:servers 指令可替换内存中的 C2 列表并写入 .sv.json,agent:getchain 返回当前 C2——意味着 C2 基础设施可以动态下发轮换; 新增指令亮点:枚举 Windows/WSL 挂载盘符(fs:drives)、进程启停、从 Outlook OST/PST 文件中收割邮箱账户地址(outlook:emails)、检查与安装持久化项等; 持久化新招一:恶意 VS Code 扩展:在扩展目录创建名为 “GitHub Copilot Helper”、描述为 “AI coding assistant helper service” 的假扩展,激活事件设为 onStartupFinished,其 extension.js 会以分离进程拉起载荷;还会借用本地可信发布者名称伪装身份,并尝试关闭 VS Code 的 Workspace Trust 功能; 持久化新招二:Git 钩子注入:先扫描 VS Code 最近工作区路径及 ~/projects、~/source 等常见目录下的 Git 仓库(每目录仅检查前 60 个一级子项,最多返回 20 个仓库),随后向选中仓库的 .git/hooks/post-merge 与 .git/hooks/post-checkout 追加带 # shepherd-persist 标记的启动器——只要开发者日后执行一次 merge 或 checkout,恶意代码就会被再次拉起。
变体三对 WSL 场景的处理尤为精细:复用 Linux 侧的持久化载荷,在 Windows 用户目录写入 launcher.vbs,并创建每日 10 点的 Windows 计划任务,经 wscript.exe 和 wsl.exe 跨系统拉起——显然该组织深知开发者大量使用 WSL 的现实环境。
05 PollCat:同一条暗道的第二只“猫”
在追踪 NodeRabbit 的过程中,研究人员发现了结构迥异的第二款 RAT——PollCat,由混淆 JavaScript 编写,通过另一个名为 RankChallenge-react 的 React 改错挑战投递。这个诱饵的细节同样值得玩味:
- 项目内部大量使用 CTF 术语(根包名 ctf-server、后端打印 “CTF server running”、前端 ctf-* 存储键),但可见的练习并非安全 CTF,且说明与实际应用不完全吻合——研究人员认为这与“AI 辅助生成后再人工插入恶意组件”的制作方式相符;
- PDF 教程引导目标点击 Continue、输入六位一次性 OTP 验证码并在一小时内完成挑战,验证码由“招聘方”直接提供、单用且快速过期,页面还声称验证码每 30 秒轮换一次——攻击者借此掌控诱饵的访问权,同时制造紧迫感,催促目标尽快运行项目;
- 关键在于:PollCat 的启动与 OTP 验证流程完全独立。应用启动时 app.js 加载 requireAuth.js,进而导入并立即执行恶意的 requireObjects.js——即使 OTP 验证失败,PollCat 仍在后台持续运行;验证成功签发 JWT 后,首个带有效 JWT 的请求还会触发持久化流程,并额外拉起一个 PollCat 实例。
图 | PollCat 诱饵工程 RankChallenge-react 的 README 与挑战概览,内部残留大量 CTF 术语(图源:卡巴斯基)
图 | 诱饵工程内置 .env 文件,包含 JWT 签名密钥与指向攻击者域名的 OTP 服务地址(图源:卡巴斯基)
通信协议
PollCat 将主机标识为 129–<主机名>,依次尝试 sahi-finance[.]com、GamebarAppinformation[.]azurewebsites[.]net、GamebarApp[.]azurewebsites[.]net 三个 C2 直至注册成功。其协议有几个鲜明特征:
-
向 /beacon POST 注册后,以 HTTP 400 响应作为“握手成功”信号(而非错误),从响应体中解析 socketId 作为后续会话令牌;
-
随后通过 /gate/hello 上报主机信息、GET /gate/fetch?token= 轮询指令、/gate/submit 回传 Base64 编码的结果;另有 /vault/、PUT /vault/push/、/gate/track 等文件传输端点;
-
默认每 120 秒轮询一次,抖动 5 秒,指令与结果以小端二进制记录存储、Base64 文本传输。
图 | PollCat RAT 与 C2 的通信协议时序(图源:依据卡巴斯基披露细节自行绘制)
指令与侦察能力
PollCat 声明了 22 条指令(其中 WS_DOWNLOAD、REQUEST_ELEVATION、PERSIST 三条仅声明未实现),覆盖目录列举、文件移动/删除/创建、shell 执行、进程管理、文件双向传输(含分块上传)、DLL 加载调用、ZIP 打包解压、隐藏后台进程、执行 C2 下发的任意 JavaScript(可访问 Node.js 全部能力)等。注意其 UPLOAD/DOWNLOAD 命名是从 C2 视角出发的——“UPLOAD” 实为向受害机下发文件。
其 SYSTEM_CHECK 指令的侦察意图尤为明显:除收集进程清单和 Program Files、用户目录、Outlook 目录等敏感路径的文件列表外,还会用 24 个硬编码字符串匹配安全软件厂商目录(涵盖 Google、Microsoft、Palo Alto Networks、Cisco、VMware、Fortinet、Citrix、Check Point、Juniper、Sophos、Symantec、Trend Micro、McAfee、Kaspersky、ESET、Bitdefender、Avast、CrowdStrike、SentinelOne、Malwarebytes、Brave、Tencent、Naver),命中即列举该目录根内容并回传至 /api/system-details/result——典型的目标环境防御画像收集行为。
06 基础设施与归因
基础设施特征
Mirage Kitten 的 C2 高度依赖 Azure Websites 子域名 + Cloudflare 后端域名 的组合。利用微软 Azure 子域承载 C2,可使恶意流量混入组织正常的网络活动;部分案例中,攻击者甚至把受害组织的名称嵌进 Azure 子域名,让 C2 通信在工作日里看起来更像员工机器产生的正常业务流量。研究人员基于 msmanagementgrp[.]com、visitfinancedentists[.]com 等域名的注册模式,进一步关联出约 11 个该组织的备用基础设施资产,多为 2026 年 5–7 月通过 NameCheap 批量注册的健康、媒体主题域名,处于“养域名”待启用状态。
归因依据(卡巴斯基高置信度归因于 Mirage Kitten)
1. 代码结构同源:PollCat 与该组织已知原生后门 Retrograde/MiniFast 存在系统性相似——同样把 HTTP 400 当握手成功并解析 socketId 作为会话令牌;主机注册请求体结构近乎一致(/gate/hello 对 /agent/init);同样的 GET …?token= 轮询模式;完全相同的默认心跳参数(120,000ms 轮询、5,000ms 抖动、60,000ms 重试超时);共享多条指令 ID(PollCat 中未实现的 0xB0/0xB1 在 MiniFast 中分别对应 UAC 提权和持久化功能);以及相同的代理感知 C2 设计(NodeRabbit 委托 curl.exe,MiniFast 则原生调用 WinHTTP API,思路一致);
图 | MiniFast/Retrograde(左)与 PollCat(右)的 C2 握手及 socketId 会话建立逻辑对比(图源:卡巴斯基)
图 | MiniFast/Retrograde 与 PollCat 共享的指令 ID 对比(图源:卡巴斯基)
2. 受害者画像吻合:延续该组织对中东、非洲的地理聚焦,本次侧重航空与金融科技行业; 3. 诱饵托管习惯:该组织历来将初始 ZIP 诱饵托管在合法第三方服务上(此前用 onlyoffice.com,本次转向 Amazon S3); 4. TTP 标志组合:Azure Websites 加 Cloudflare 后端域名的基础设施组合是该组织的标志性特征。
07 研判与防御建议
本次行动释放了几个值得高度关注的信号:
其一,恶意软件“脚本化、跨平台化”趋势在 APT 层面落地。 单一 Node.js/JavaScript 代码库即可通吃三大桌面操作系统,开发迭代快、静态查杀难度高,且在开发者机器上几乎“零违和感”——node 进程、npm 包、node_modules 目录本就是开发日常。
其二,攻击面精准锁定“开发者工作站”。 从投毒 npm 包、假 VS Code 扩展到 Git 钩子注入,整套设计都围绕开发者的工具链展开。一台被控的开发机往往意味着源代码、云凭据、内网跳板权限的全面暴露,供应链层面的二次风险不可低估。
其三,社工剧本的细节化。 限时、禁用 AI 助手、一次性 OTP、倒计时页面……每一步都在压缩目标的思考时间、封堵可能的检测手段。
防御建议:
-
对任何来自招聘渠道的“笔试项目”,先在隔离环境(虚拟机/沙箱/一次性容器)中运行,严禁直接在工作机上 npm install && npm start;
-
运行陌生 Node.js 项目前,检查 package.json 依赖列表与 node_modules 内是否存在来源不明的包,重点留意未被 npm 仓库收录、直接打包进压缩包的依赖;
-
启用 AI 代码审查工具对未知工程做静态扫描(本案例中这恰恰可能识破陷阱);
-
监控开发机上异常的 node/nodew/IntelDSA.exe 进程、计划任务、cron 与 LaunchAgent 变更;
-
检查 VS Code 扩展目录是否存在未主动安装的扩展(警惕 “GitHub Copilot Helper” 这类蹭名伪装),保持 Workspace Trust 开启;
-
审计仓库 .git/hooks/ 目录,排查含 # shepherd-persist 标记的可疑钩子;
-
在网络侧封禁下文 IoC 所列域名,并对指向 *.azurewebsites.net 的非常规业务流量保持审计。
08 技术附录
8.1 MITRE ATT&CK 技术映射
| | | | | | — | — | — | — | | 战术 | 技术 ID | 技术名称 | 本案例对应行为 | | 初始访问 | T1566.002 | Spearphishing Link | 通过 LinkedIn 等平台私信发送 S3 托管的恶意压缩包链接 | | 执行 | T1204.002 | Malicious File | 诱导受害者自行下载并运行投毒编程挑战项目 | | 执行 | T1059.007 | JavaScript | NodeRabbit/PollCat 本体及 script:exec、EVAL_JS 下发的脚本均经 Node.js 执行 | | 持久化 | T1547.001 | Registry Run Keys / Startup Folder | Windows Run 键(MicrosoftEdgeUpdate、NetSync 等) | | 持久化 | T1053.005 | Scheduled Task | IntelDriverSupportUpdate、NetSync_<用户名> 等每日计划任务 | | 持久化 | T1053.003 | Cron | Linux/macOS 下 @reboot 与每日 09AM cron 条目 | | 持久化 | T1543.001 | Launch Agent | macOS 下 com.microsoft.edgeupdate、com.intel.dsa.helper、com.harsh.requireobject 等 plist | | 持久化 | T1546 | Event Triggered Execution | VS Code 扩展 onStartupFinished 激活;Git post-merge/post-checkout 钩子注入 | | 防御规避 | T1036 | Masquerading | 伪装为 Microsoft Edge 更新、Intel Driver & Support Assistant、GitHub Copilot Helper 等 | | 防御规避 | T1027 | Obfuscated Files or Information | PollCat 采用混淆 JavaScript;恶意包隐藏于 node_modules/.cache | | 防御规避 | T1497 | Virtualization/Sandbox Evasion | 变体二检测内存、CPU、开机时长、分析工具及分析师用户名/主机名 | | 防御规避 | T1140 | Deobfuscate/Decode Files or Information | Base64 解码写入文件与脚本载荷 | | 防御规避 | T1562.001 | Disable or Modify Tools | 尝试关闭 VS Code Workspace Trust | | 防御规避 | T1202 | Indirect Command Execution | 经 wscript.exe、wsl.exe 间接拉起载荷;克隆 node.exe 并篡改 PE 子系统 | | 发现 | T1082 | System Information Discovery | 收集主机名、OS 版本、架构、权限级别 | | 发现 | T1057 | Process Discovery | proc:list 、TASKLIST | | 发现 | T1016 | System Network Configuration Discovery | net:config 枚举网卡、MAC、IP、DNS | | 发现 | T1083 | File and Directory Discovery | 目录列举、盘符枚举、安全软件目录探测 | | 发现 | T1518.001 | Security Software Discovery | 24 个硬编码安全厂商字符串匹配目录并盘点 | | 收集 | T1114 | Email Collection | outlook:emails 从 OST/PST 收割邮箱账户 | | 收集 | T1005 | Data from Local System | 文件读取、ZIP 打包后回传 | | 命令控制 | T1071.001 | Web Protocols | HTTP(S) API 式 C2 通信 | | 命令控制 | T1573.002 | Asymmetric/Symmetric Cryptography | NodeRabbit 使用 AES-256-GCM 加密 C2 载荷 | | 命令控制 | T1102 | Web Service | 滥用 Azure Websites、Amazon S3 等合法云服务 | | 命令控制 | T1090 | Proxy | 代理感知的 HTTP CONNECT 隧道,委托 curl.exe 处理 NTLM/Negotiate | | 命令控制 | T1008 | Fallback Channels | 多 C2 域名链式切换;agent:servers 动态替换 C2 列表 | | 渗透 | T1105 | Ingress Tool Transfer | UPLOAD 、/vault/ 下发文件至受害机 | | 渗出 | T1041 | Exfiltration Over C2 Channel | DOWNLOAD 、CHUNKED_DOWNLOAD、/vault/push/ 分块上传窃密文件 |
8.2 失陷指标(IoC)
文件哈希(MD5)
CBA AF0900A13F28E380F49ADECEC932C FrontEnd-Task.zip
1EA83E4E4592B01E4ACAB63EB867BEE5 Front-Technical-Challenge.zip
366515822D5AC1CC500711EF57A2E32E Task-FullStack.zip
CF449F1992C2819E62AC44A0B06AC2E7 fullstack-1536.zip
E95A4366686E3F786EA3C056FAB5B0DA webapp76592.zip
DE5AF16A3757EF700B01DC34D67079AE webapp76531.zip
BE086789568441D0D7E4679AEE51F566 challenges-17831.zip
E259C5EDF158AAC4CFE14F77DDD0B196 challenges-17832.zip
291AC3ABE73C5158E59A437B75D5F0AA Project-1802.zip
0962F56D7EC69F4F2A0162DCBE22116B Case-34234.zip
795E053A990A1569FFDCB57F48F6D085 RankChallenge-react-6uJSX3-main.zip
810F8E3B88EB05F710C09552941D6F56 Retrograde/MiniFast 原生 DLL 后门(关联样本)
网络指标(域名)
oracle-challenge.s3[.]us-east-1.amazonaws[.]com (诱饵托管)
plugplay.azurewebsites[.]net / rgbteller.azurewebsites[.]net / wslwebui.azurewebsites[.]net (NodeRabbit 变体一 C2)
visitfinancedentists[.]com / healthcomfsdpower[.]com / kyrasey-f8hfexa5cqamh7fk.westeurope-01.azurewebsites[.]net (NodeRabbit 变体三 C2)
sahi-finance[.]com / gamebarapp.azurewebsites[.]net / gamebarappinformation.azurewebsites[.]net (PollCat C2)
lifespotify[.]com (PollCat OTP 验证域名,2026 年 6 月下旬注册)
naturalapplication.azurewebsites[.]net / retaildemo.azurewebsites[.]net / tubitak.azurewebsites[.]net
crossdwm.azurewebsites[.]net / wdisystem.azurewebsites[.]net / wslmenus.azurewebsites[.]net
dnshnsdev.azurewebsites[.]net / hpjumpsrv.azurewebsites[.]net / storview.azurewebsites[.]net
greenyjsgfd.azurewebsites[.]net / helptellerbls.azurewebsites[.]net / timedrv.azurewebsites[.]net / userwellgtfs.azurewebsites[.]net
hecowime-aqdphyd4bbdef6es.westeurope-01.azurewebsites[.]net / msmanagementgrp[.]com / msmanagementgrpmedia[.]com
关联备用基础设施(2026 年 5–7 月注册,建议预防性封禁)
healthful-hub[.]com / neumedicahealthcare[.]com / optimumhealthcredit[.]com / healthfullyrecipes[.]com
refreshhealthandwellness[.]com / healthvitalitycare[.]com / aceofspadesmanagement[.]com
glmediaagency[.]com / digimediaskill[.]com / healthyweightplan[.]com / mens-health-online[.]com
主机侧指标
文件路径:
%APPDATA%\Microsoft\EdgeUpdate\msedge_update.js 及同目录 nodew.exe
%LOCALAPPDATA%\Intel\DSA\idriver_support.js 及 IntelDSA.exe
~/.config/microsoft-edge-update/msedge_update.js
~/.config/intel-dsa/idriver_support.js
~/Library/Application Support/Intel DSA/idriver_support.js
%APPDATA%\Microsoft\Network\requireObject.js(PollCat)
~/.node_packages(PollCat)
注册表键:HKCU\Software\Microsoft\Windows\CurrentVersion\Run\MicrosoftEdgeUpdate
计划任务:IntelDriverSupportUpdate(每日 10AM)、NetSync_<用户名>(每日 09AM)
LaunchAgent:com.microsoft.edgeupdate.plist / com.intel.dsa.helper / com.harsh.requireobject.plist
本地监听:127.0.0.1:48739(变体一);41984–46983 动态端口(变体二)
其他特征:
恶意 npm 包 [email protected]、[email protected](未发布至 npm 仓库,直接打包于 node_modules)
植入体路径 node_modules/.cache/.320697f1/index.js
Git 钩子标记 “# shepherd-persist”(.git/hooks/post-merge、post-checkout)
伪装 VS Code 扩展 “GitHub Copilot Helper”
C2 配置文件 .sv.json
PollCat 主机标识格式 129–<主机名>
参考链接
- https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
- https://thehackernews.com/2026/09/iranian-hackers-pose-as-recruiters-to.html
- https://therecord.media/iranian-cyber-spies-target-aviation-fintech-new-malware
- https://cybersecuritynews.com/fake-coding-tests/
- https://www.kratosspace.com/constellations/articles/persistent-targeting-an-analysis-of-mirage-kittens-campaigns-against-the-global-aerospace-sector
- https://hamy.xyz/blog/2026-01_beware-untrusted-recruiters
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:奇安信威胁情报中心 威胁情报中心 威胁情报中心《一场“面试笔试”背后的入侵:Mirage Kitten 转向 Node.js/JavaScript 恶意软件》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论