Plattformübergreifende Spionage-Kampagne zielt auf Nutzer unter Windows, macOS und Linux – auch in Deutschland
Die Experten von Kaspersky haben eine neue Spionage-Kampagne der Gruppe Mirage Kitten gegen Unternehmen aus der Luftfahrt- und Fintech-Branche aufgedeckt [1]. Über manipulierte Programmieraufgaben im Rahmen eines vermeintlichen Recruiting-Prozesses für Entwickler schleusen die Angreifer die neuen Remote-Access-Trojaner NodeRabbit und PollCat ein. Die plattformübergreifende Malware kann Windows, macOS und Linux kompromittieren. Betroffene finden sich in mehreren Ländern weltweit, darunter auch in Deutschland.
Das Global Research & Analysis Team (GReAT) von Kaspersky hat eine neue zielgerichtete Kampagne des Bedrohungsakteurs Mirage Kitten gegen Unternehmen aus der Luftfahrt- und Fintech-Branche identifiziert. Die Angreifer geben sich auf LinkedIn als Recruiter namhafter Technologieunternehmen aus und kontaktieren Softwareentwickler, um Malware zu verbreiten. Im Rahmen eines angeblichen Bewerbungsverfahrens laden sie die Zielpersonen zu einem technischen Test ein. Der dafür bereitgestellte Link führt zu einer vermeintlichen Programmieraufgabe, die in einem legitimen Amazon-Cloud-Speicher hinterlegt ist. Um die Kandidaten unter Druck zu setzen, geben die Angreifer ein knappes Zeitlimit von ein bis drei Stunden vor. Zudem warnen sie ausdrücklich vor der Nutzung KI-gestützter Code-Assistenten – möglicherweise, weil diese den im Paket versteckten Schadcode erkennen könnten. Wird die Programmieraufgabe heruntergeladen und ausgeführt, wird Malware unbemerkt im Hintergrund gestartet.
Bislang setzte Mirage Kitten vor allem auf native beziehungsweise kompilierte Programme in C, C++ oder Go, die auf Windows-Systeme ausgerichtet waren. Mit Node.js und JavaScript nutzt die Gruppe nun eine gemeinsame Codebasis, die Angriffe auf Windows, macOS und Linux ermöglicht. Kaspersky identifizierte innerhalb der Kampagne zwei neue Malware-Familien:
- NodeRabbit ist ein auf Node.js basierender Remote-Access-Trojaner, der in Entwicklerpaketen versteckt wird und den Angreifern weitreichenden Zugriff auf das infizierte System ermöglicht. Für die dauerhafte Verankerung nutzt die Malware speziell auf Entwicklungsumgebungen zugeschnittene Mechanismen. So kann sie sich etwa als gefälschte Workspace-Erweiterung für Microsoft Visual Studio Code installieren oder lokale Code-Repositories verändern. Dadurch kann der Schadcode automatisch ausgeführt werden, wenn Projektcode gespeichert oder zusammengeführt wird.
- Der JavaScript-basierte Remote-Access-Trojaner PollCat ist dagegen direkt in den Zugriff auf die vermeintliche Programmieraufgabe eingebunden. Er wird aktiv, nachdem die Zielperson ein vom angeblichen Recruiter bereitgestelltes Einmalpasswort eingegeben hat. Anschließend erfasst die Malware Systeminformationen, durchsucht Verzeichnisse und übermittelt die gesammelten Daten an die Angreifer.
Betroffene wurden in Ägypten, Äthiopien und Afghanistan identifiziert; Spuren der eingesetzten Malware fanden sich zudem in Deutschland, der Türkei, Israel, Indien und Irland.
„Der Wechsel von traditioneller, kompilierter Schadsoftware zu JavaScript-basierten Bedrohungen markiert einen Taktikwechsel bei Mirage Kitten“, erklärt Omar Amin, Sicherheitsexperte bei Kaspersky GReAT. „Indem die Gruppe den Recruiting-Prozess manipuliert und Schadcode direkt in alltägliche Entwicklerwerkzeuge einschleust, kann sie bestehende Sicherheitsvorkehrungen auf raffinierte Weise umgehen. Entwickler verfügen in Unternehmensnetzwerken häufig über erweiterte Zugriffsrechte und sind deshalb ein besonders attraktives Ziel für fortgeschrittene Cyberspionage.“
Kaspersky-Empfehlungen zum Schutz vor Mirage Kitten
- Zum Schutz vor unterschiedlichen Bedrohungen umfassende Lösungen wie Kaspersky Next [2] implementieren, die Echtzeitschutz, Transparenz über die Bedrohungslage, Funktionen zur Untersuchung von Vorfällen sowie EDR- und XDR-gestützte Reaktionsmöglichkeiten bieten.
- Managed Security Services, wie beispielsweise Kaspersky Compromise Assessment [3], Kaspersky Managed Detection and Response [4] oder Kaspersky Incident Response [5], unterstützen Unternehmen während des gesamten Incident-Management-Zyklus – von der Bedrohungserkennung bis zur kontinuierlichen Überwachung und Behebung. Sie helfen dabei, schwer erkennbare Cyberangriffe zu identifizieren, Sicherheitsvorfälle zu untersuchen und fehlende interne Fachkenntnisse zu ergänzen.
- Dem Cybersicherheitsteam Zugriff auf Bedrohungsdaten, zum Beispiel über Kaspersky Threat Intelligence [6], gewähren, die detaillierte Kontextinformationen zu Angreifern, Methoden und Indikatoren bieten und bei der frühzeitigen Identifizierung von Cyberrisiken unterstützen.
Weitere Informationen zu Mirage Kitten sind verfügbar unter https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
[1] https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
[2] https://www.kaspersky.de/next
[3] https://www.kaspersky.de/enterprise-security/compromise-assessment
[4] https://www.kaspersky.de/enterprise-security/managed-detection-and-response
[5] https://www.kaspersky.de/enterprise-security/incident-response
[6] https://www.kaspersky.de/enterprise-security/threat-intelligence
Nützliche Links:
- Kaspersky-Analyse zu Mirage Kitten: https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
- Kaspersky Next: https://www.kaspersky.de/next
- Kaspersky Compromise Assessment: https://www.kaspersky.de/enterprise-security/compromise-assessment
- Kaspersky Managed Detection and Response: https://www.kaspersky.de/enterprise-security/managed-detection-and-response
- Kaspersky Incident Response: https://www.kaspersky.de/enterprise-security/incident-response
- Kaspersky Threat Intelligence: https://www.kaspersky.de/enterprise-security/threat-intelligence