Хакеры Mirage Kitten атакуют авиацию и финтех новыми бэкдорами
Как сообщает Securelist, исследователи «Лаборатории Касперского» зафиксировали новую волну атак хакерской группировки Mirage Kitten. Злоумышленники нацелились на организации в сфере авиации и финансовых технологий на Ближнем Востоке и в Африке, используя ранее не задокументированные вредоносные программы NodeRabbit и PollCat.

Исследователи безопасности зафиксировали кибератаки группировки Mirage Kitten, направленные на критически важные сектора экономики в регионах Ближнего Востока и Африки. По данным Securelist, в рамках этой кампании хакеры задействовали два ранее неизвестных вредоносных семейства: бэкдор NodeRabbit, написанный на Node.js, и бэкдор PollCat, реализованный на JavaScript. Основной целью злоумышленников стали компании, работающие в сфере авиаперевозок и финансовых технологий. Применение новых инструментов указывает на адаптацию тактики группировки для обхода традиционных средств защиты и закрепления в инфраструктуре целевых организаций.
Предыстория и контекст
Активность кибершпионских группировок в регионах Ближнего Востока и Африки традиционно привлекает пристальное внимание исследователей информационной безопасности из-за стратегической важности местных рынков. Финансовый сектор и авиационная отрасль представляют высокую ценность для злоумышленников, стремящихся получить доступ к конфиденциальным данным, интеллектуальной собственности или каналам связи. Предыдущие операции Mirage Kitten также были связаны с целевыми атаками, однако внедрение компонентов на базе Node.js и JavaScript демонстрирует усложнение технологического стека, используемого хакерами для достижения своих целей.
Как работают NodeRabbit и PollCat?
Новые вредоносные программы выполняют роль бэкдоров, обеспечивающих удаленный доступ и управление зараженными системами. Инструмент NodeRabbit функционирует в среде Node.js, что позволяет атакующим выполнять команды и манипулировать данными непосредственно через этот интерпретатор. В свою очередь, бэкдор PollCat, написанный на JavaScript, дополняет возможности злоумышленников по сбору информации и поддержанию скрытого присутствия в скомпрометированной сети. Использование кроссплатформенных языков программирования, традиционно применяемых для веб-разработки, помогает вредоносному ПО дольше оставаться незамеченным на серверах и рабочих станциях.
Технические детали и векторы атак
Анализ обнаруженных образцов вредоносного ПО показывает стремление разработчиков к минимизации следов в системе и усложнению реверс-инжиниринга. Использование Node.js и JavaScript для создания бэкдоров позволяет злоумышленникам органично маскировать вредоносную активность под легитимные рабочие процессы веб-приложений и серверных скриптов. Подобные методы затрудняют работу систем обнаружения вторжений, которые часто нацелены на поиск традиционных исполняемых файлов для операционной системы Windows.
Кого затронет и как
В зоне риска находятся компании авиационного и финтех-секторов, особенно расположенные в зоне охвата кампании на Ближнем Востоке и в Африке. ИТ-специалистам и сотрудникам служб безопасности таких организаций необходимо усилить мониторинг за выполнением скриптов и поведением серверных приложений на базе Node.js. Практическая реализация подобных атак требует от корпоративных сетей внедрения расширенных методов поведенческого анализа и жесткого контроля входящих и исходящих сетевых соединений.
Что будет дальше
Исследователи продолжают мониторить активность группировки Mirage Kitten и анализировать новые образцы вредоносного кодового обеспечения. Учитывая тенденцию к использованию нетипичных платформ и языков для написания бэкдоров, можно ожидать дальнейшего развития подобных техник обхода защиты со стороны злоумышленников и появления новых модификаций вредоносного ПО.
Итог
Обнаружение бэкдоров NodeRabbit и PollCat подтверждает непрерывную эволюцию инструментов кибершпионажа. Организациям в чувствительных секторах экономики необходимо регулярно проводить аудит безопасности и обновлять методы обнаружения угроз для противодействия сложным целевым атакам.