Zum Hauptinhalt springen

LinkedIn als Einfallstor: Mirage Kitten verbreitet RATs an Entwickler aus Luftfahrt und Fintech

2. September 2026

Plattformübergreifende Spionage-Kampagne zielt auf Nutzer unter Windows, macOS und Linux – auch in Deutschland

Die Experten von Kaspersky haben eine neue Spionage-Kampagne der Gruppe Mirage Kitten gegen Unternehmen aus der Luftfahrt- und Fintech-Branche aufgedeckt [1]. Über manipulierte Programmieraufgaben im Rahmen eines vermeintlichen Recruiting-Prozesses für Entwickler schleusen die Angreifer die neuen Remote-Access-Trojaner NodeRabbit und PollCat ein. Die plattformübergreifende Malware kann Windows, macOS und Linux kompromittieren. Betroffene finden sich in mehreren Ländern weltweit, darunter auch in Deutschland.

Das Global Research & Analysis Team (GReAT) von Kaspersky hat eine neue zielgerichtete Kampagne des Bedrohungsakteurs Mirage Kitten gegen Unternehmen aus der Luftfahrt- und Fintech-Branche identifiziert. Die Angreifer geben sich auf LinkedIn als Recruiter namhafter Technologieunternehmen aus und kontaktieren Softwareentwickler, um Malware zu verbreiten. Im Rahmen eines angeblichen Bewerbungsverfahrens laden sie die Zielpersonen zu einem technischen Test ein. Der dafür bereitgestellte Link führt zu einer vermeintlichen Programmieraufgabe, die in einem legitimen Amazon-Cloud-Speicher hinterlegt ist. Um die Kandidaten unter Druck zu setzen, geben die Angreifer ein knappes Zeitlimit von ein bis drei Stunden vor. Zudem warnen sie ausdrücklich vor der Nutzung KI-gestützter Code-Assistenten – möglicherweise, weil diese den im Paket versteckten Schadcode erkennen könnten. Wird die Programmieraufgabe heruntergeladen und ausgeführt, wird Malware unbemerkt im Hintergrund gestartet.

Bislang setzte Mirage Kitten vor allem auf native beziehungsweise kompilierte Programme in C, C++ oder Go, die auf Windows-Systeme ausgerichtet waren. Mit Node.js und JavaScript nutzt die Gruppe nun eine gemeinsame Codebasis, die Angriffe auf Windows, macOS und Linux ermöglicht. Kaspersky identifizierte innerhalb der Kampagne zwei neue Malware-Familien:

  • NodeRabbit ist ein auf Node.js basierender Remote-Access-Trojaner, der in Entwicklerpaketen versteckt wird und den Angreifern weitreichenden Zugriff auf das infizierte System ermöglicht. Für die dauerhafte Verankerung nutzt die Malware speziell auf Entwicklungsumgebungen zugeschnittene Mechanismen. So kann sie sich etwa als gefälschte Workspace-Erweiterung für Microsoft Visual Studio Code installieren oder lokale Code-Repositories verändern. Dadurch kann der Schadcode automatisch ausgeführt werden, wenn Projektcode gespeichert oder zusammengeführt wird.
  • Der JavaScript-basierte Remote-Access-Trojaner PollCat ist dagegen direkt in den Zugriff auf die vermeintliche Programmieraufgabe eingebunden. Er wird aktiv, nachdem die Zielperson ein vom angeblichen Recruiter bereitgestelltes Einmalpasswort eingegeben hat. Anschließend erfasst die Malware Systeminformationen, durchsucht Verzeichnisse und übermittelt die gesammelten Daten an die Angreifer.

Betroffene wurden in Ägypten, Äthiopien und Afghanistan identifiziert; Spuren der eingesetzten Malware fanden sich zudem in Deutschland, der Türkei, Israel, Indien und Irland.

„Der Wechsel von traditioneller, kompilierter Schadsoftware zu JavaScript-basierten Bedrohungen markiert einen Taktikwechsel bei Mirage Kitten“, erklärt Omar Amin, Sicherheitsexperte bei Kaspersky GReAT. „Indem die Gruppe den Recruiting-Prozess manipuliert und Schadcode direkt in alltägliche Entwicklerwerkzeuge einschleust, kann sie bestehende Sicherheitsvorkehrungen auf raffinierte Weise umgehen. Entwickler verfügen in Unternehmensnetzwerken häufig über erweiterte Zugriffsrechte und sind deshalb ein besonders attraktives Ziel für fortgeschrittene Cyberspionage.“

Kaspersky-Empfehlungen zum Schutz vor Mirage Kitten

  • Zum Schutz vor unterschiedlichen Bedrohungen umfassende Lösungen wie Kaspersky Next [2] implementieren, die Echtzeitschutz, Transparenz über die Bedrohungslage, Funktionen zur Untersuchung von Vorfällen sowie EDR- und XDR-gestützte Reaktionsmöglichkeiten bieten.
  • Managed Security Services, wie beispielsweise Kaspersky Compromise Assessment [3], Kaspersky Managed Detection and Response [4] oder Kaspersky Incident Response [5], unterstützen Unternehmen während des gesamten Incident-Management-Zyklus – von der Bedrohungserkennung bis zur kontinuierlichen Überwachung und Behebung. Sie helfen dabei, schwer erkennbare Cyberangriffe zu identifizieren, Sicherheitsvorfälle zu untersuchen und fehlende interne Fachkenntnisse zu ergänzen.
  • Dem Cybersicherheitsteam Zugriff auf Bedrohungsdaten, zum Beispiel über Kaspersky Threat Intelligence [6], gewähren, die detaillierte Kontextinformationen zu Angreifern, Methoden und Indikatoren bieten und bei der frühzeitigen Identifizierung von Cyberrisiken unterstützen.

Weitere Informationen zu Mirage Kitten sind verfügbar unter https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/

 

[1] https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/

[2] https://www.kaspersky.de/next

[3] https://www.kaspersky.de/enterprise-security/compromise-assessment

[4] https://www.kaspersky.de/enterprise-security/managed-detection-and-response

[5] https://www.kaspersky.de/enterprise-security/incident-response

[6] https://www.kaspersky.de/enterprise-security/threat-intelligence


Nützliche Links:


LinkedIn als Einfallstor: Mirage Kitten verbreitet RATs an Entwickler aus Luftfahrt und Fintech

Plattformübergreifende Spionage-Kampagne zielt auf Nutzer unter Windows, macOS und Linux – auch in Deutschland
Kaspersky logo

Über Kaspersky

Kaspersky ist ein global agierendes Unternehmen, das im Jahr 1997 gegründet wurde und Lösungen für die Cybersicherheit und den Schutz der Privatsphäre im Internet anbietet. Kaspersky revolutioniert die Branche mit seinem Sicherheitsansatz auf Basis des Prinzips der Cyberimmunität und schützt Verbraucher, Unternehmen, kritische Infrastrukturen und Behörden vor Cyberbedrohungen, mit bis heute über einer Milliarde geschützter Geräte.

Kaspersky sorgt für Cybersecurity True to Business und konzentriert sich auf die Bereitstellung klarer Ergebnisse, den Schutz des Umsatzes, Reduzierung der Arbeitsbelastung und Vermeidung von Ausfallzeiten. Kasperskys umfassendes Know-how im Bereich Threat Intelligence und Sicherheit fließt ständig in innovative Lösungen und Dienste für Unternehmen jeder Größe ein, von kleinen bis hin zu Großunternehmen, die bewährte KI-gesteuerte Schutztechnologien mit einfacher Verwaltung und fachkundigem Support kombinieren.

Kaspersky wurde in unabhängigen Tests ausgezeichnet und wird von Millionen von Menschen weltweit sowie fast 200.000 Unternehmen als vertrauenswürdig eingestuft. Kaspersky hilft dabei, Bedrohungen früher zu erkennen, schneller zu reagieren und mit größerer Sicherheit und Freiheit zu arbeiten, und schützt so, was für unsere Kunden am wichtigsten ist. Weitere Informationen erhalten Sie unter www.kaspersky.de.

Verwandter Artikel Pressemitteilungen