Mirage Kitten: Novo Malware Node.js Mira Setores Críticos
O grupo de ameaças Mirage Kitten acaba de elevar o nível. Pesquisadores da Kaspersky descobriram novas famílias de malware: NodeRabbit e PollCat. Elas são escritas em Node.js e JavaScript. O alvo? Setores de aviação e FinTech no Oriente Médio e na África. A notícia é quente e exige ação imediata.
O relatório completo está disponível no Securelist. A descoberta mostra uma mudança tática do grupo. Antes, eles usavam malware nativo em C, C++ e Go. Agora, adotaram linguagens multiplataforma. Isso amplia o alcance dos ataques.
Como o Mirage Kitten Ataca Agora
O vetor de entrada é engenharia social pura. Os atacantes se passam por recrutadores em plataformas como LinkedIn. Eles oferecem vagas atraentes. Em seguida, enviam um "desafio de codificação". O arquivo compactado parece inofensivo. Mas contém um projeto trojanizado.
O arquivo Front-Technical-Challenge.zip é um exemplo. Ele estava hospedado em um bucket Amazon S3. Dentro, o aplicativo TaskFlow. O README instruía o candidato a não modificar o server.js. Uma distração perfeita. A primeira linha do server.js importava um pacote npm malicioso chamado colorizedterminal. Ao ser executado, ele lançava o NodeRabbit silenciosamente.
Esse método é eficaz. Desenvolvedores confiam em desafios técnicos. Eles baixam e executam o código sem hesitar. O resultado: infecção completa do sistema.
NodeRabbit: Um RAT Multiplataforma
O NodeRabbit é um Remote Access Trojan (RAT) escrito em Node.js. Ele roda em Windows, Linux e macOS. Após a execução, ele gera um ID único baseado em informações do host. Depois, usa um listener TCP em 127.0.0.1:48739 para evitar execuções duplicadas.
A persistência é sofisticada. No Windows, ele se copia para %APPDATA%\Microsoft\EdgeUpdate\msedge_update.js. Clona o node.exe para nodew.exe. E cria uma chave de registro para execução automática. No Linux, usa cron. No macOS, cria um LaunchAgent.
O malware se comunica com servidores C2 hospedados no Azure. Ele usa três endpoints: plugplay.azurewebsites.net, Rgbteller.azurewebsites.net e Wslwebui.azurewebsites.net. As requisições são criptografadas com AES-256-GCM. Os comandos incluem listar processos, ler/escrever arquivos e executar comandos shell.
Leia também: Vazamentos de Dados: Proteja Sua Identidade Digital Agora! para entender como dados expostos alimentam ataques direcionados.
PollCat: O Segundo RAT
O PollCat é outro RAT descoberto na mesma campanha. Ele é escrito em JavaScript ofuscado. Também é multiplataforma. Sua distribuição segue o mesmo padrão: desafios de codificação falsos. A estrutura interna é diferente do NodeRabbit. Mas o objetivo é o mesmo: controle remoto total.
Ambos os malwares são detectados pela Kaspersky como Trojan.JS.MirageKitten.*. A adoção de JavaScript e Node.js não é aleatória. Essas linguagens são comuns em ambientes de desenvolvimento. Elas passam despercebidas em revisões de código apressadas.
O Perigo para Empresas e Indivíduos
Os alvos são principalmente organizações de aviação e FinTech. Mas o vetor de ataque atinge qualquer pessoa. Um desenvolvedor em busca de emprego pode ser a porta de entrada. Uma vez infectado, o atacante pode roubar credenciais, acessar sistemas internos e exfiltrar dados.
O Mirage Kitten é conhecido por espionagem cibernética. Seus ataques visam roubo de propriedade intelectual e acesso a informações confidenciais. Para empresas, o impacto pode ser devastador. Para indivíduos, a perda de dados pessoais leva a fraudes e roubo de identidade.
Um cenário relacionado e igualmente perigoso é o SIM swap. Nele, o criminoso clona seu chip de celular. Com isso, ele recebe seus SMS de autenticação. Assim, contorna a verificação em duas etapas. O SIM swap muitas vezes começa com dados vazados. Por isso, monitorar sua exposição é crucial. Veja como um infostealer pode capturar dados em Wi-Fi público: Infostealer na AFA: O Perigo Silencioso dos Vazamentos de Dados.
O Que Fazer Agora: Ação Imediata
A ameaça é real e está evoluindo. Não espere ser a próxima vítima. Siga estas medidas práticas:
- Desconfie de desafios de codificação não solicitados. Verifique a origem antes de baixar qualquer arquivo.
- Revise o código antes de executar. Procure por imports suspeitos e pacotes desconhecidos.
- Use ambientes isolados. Execute projetos duvidosos em máquinas virtuais ou contêineres.
- Mantenha seu software atualizado. Correções de segurança fecham brechas exploradas por malware.
- Ative a autenticação de dois fatores em todas as contas, mas prefira aplicativos autenticadores em vez de SMS, para evitar riscos de SIM swap.
- Monitore seus dados. Use serviços de monitoramento de vazamentos para saber se suas informações estão expostas.
Comparativo: NodeRabbit vs PollCat
| Característica | NodeRabbit | PollCat |
|---|---|---|
| Linguagem | Node.js | JavaScript (ofuscado) |
| Plataformas | Windows, Linux, macOS | Windows, Linux, macOS |
| Vetor de entrega | Desafios de codificação falsos | Desafios de codificação falsos |
| Persistência | Registro, cron, LaunchAgent | Detalhes não divulgados |
| C2 | Azure (3 endpoints) | Não divulgado |
| Comandos | 11 comandos (sys, proc, fs, net, etc.) | Funcionalidade similar |
Ambos representam uma evolução na capacidade do Mirage Kitten. A mudança para linguagens interpretadas dificulta a detecção por soluções tradicionais baseadas em assinatura.
A Importância da Vigilância Contínua
O cenário de ameaças está em constante mutação. Grupos APT como o Mirage Kitten se adaptam rapidamente. Eles exploram a confiança humana e as brechas tecnológicas. A melhor defesa é a proatividade.
Verifique regularmente se suas credenciais vazaram. Use senhas fortes e únicas. Considere um gerenciador de senhas. E, acima de tudo, mantenha-se informado sobre as últimas ameaças.
FAQ: Perguntas Frequentes
O que é o Mirage Kitten?
É um grupo de ameaças persistentes avançadas (APT) que realiza espionagem cibernética. Recentemente, passou a usar malware em Node.js e JavaScript para atacar setores de aviação e FinTech.
Como posso me proteger do NodeRabbit e PollCat?
Evite baixar e executar arquivos de fontes não confiáveis. Revise o código de qualquer projeto antes de executá-lo. Use ambientes isolados e mantenha seu software atualizado.
O SIM swap está relacionado a esses ataques?
Indiretamente. O SIM swap é uma técnica usada para contornar autenticação por SMS. Dados vazados por malware como o NodeRabbit podem facilitar o SIM swap. Por isso, monitore sua identidade digital.
Sua segurança digital não pode esperar. Acesse Kzarka agora e verifique se seus dados vazaram. Monitore sua identidade digital e receba alertas em tempo real. Não seja a próxima vítima.