Kzarka Voltar
← Voltar para notícias

Mirage Kitten: Novo Malware Node.js Mira Setores Críticos

|
6 min de leitura
03/09/2026 às 10:12

O grupo de ameaças Mirage Kitten acaba de elevar o nível. Pesquisadores da Kaspersky descobriram novas famílias de malware: NodeRabbit e PollCat. Elas são escritas em Node.js e JavaScript. O alvo? Setores de aviação e FinTech no Oriente Médio e na África. A notícia é quente e exige ação imediata.

O relatório completo está disponível no Securelist. A descoberta mostra uma mudança tática do grupo. Antes, eles usavam malware nativo em C, C++ e Go. Agora, adotaram linguagens multiplataforma. Isso amplia o alcance dos ataques.

Como o Mirage Kitten Ataca Agora

O vetor de entrada é engenharia social pura. Os atacantes se passam por recrutadores em plataformas como LinkedIn. Eles oferecem vagas atraentes. Em seguida, enviam um "desafio de codificação". O arquivo compactado parece inofensivo. Mas contém um projeto trojanizado.

O arquivo Front-Technical-Challenge.zip é um exemplo. Ele estava hospedado em um bucket Amazon S3. Dentro, o aplicativo TaskFlow. O README instruía o candidato a não modificar o server.js. Uma distração perfeita. A primeira linha do server.js importava um pacote npm malicioso chamado colorizedterminal. Ao ser executado, ele lançava o NodeRabbit silenciosamente.

Esse método é eficaz. Desenvolvedores confiam em desafios técnicos. Eles baixam e executam o código sem hesitar. O resultado: infecção completa do sistema.

NodeRabbit: Um RAT Multiplataforma

O NodeRabbit é um Remote Access Trojan (RAT) escrito em Node.js. Ele roda em Windows, Linux e macOS. Após a execução, ele gera um ID único baseado em informações do host. Depois, usa um listener TCP em 127.0.0.1:48739 para evitar execuções duplicadas.

A persistência é sofisticada. No Windows, ele se copia para %APPDATA%\Microsoft\EdgeUpdate\msedge_update.js. Clona o node.exe para nodew.exe. E cria uma chave de registro para execução automática. No Linux, usa cron. No macOS, cria um LaunchAgent.

O malware se comunica com servidores C2 hospedados no Azure. Ele usa três endpoints: plugplay.azurewebsites.net, Rgbteller.azurewebsites.net e Wslwebui.azurewebsites.net. As requisições são criptografadas com AES-256-GCM. Os comandos incluem listar processos, ler/escrever arquivos e executar comandos shell.

Leia também: Vazamentos de Dados: Proteja Sua Identidade Digital Agora! para entender como dados expostos alimentam ataques direcionados.

PollCat: O Segundo RAT

O PollCat é outro RAT descoberto na mesma campanha. Ele é escrito em JavaScript ofuscado. Também é multiplataforma. Sua distribuição segue o mesmo padrão: desafios de codificação falsos. A estrutura interna é diferente do NodeRabbit. Mas o objetivo é o mesmo: controle remoto total.

Ambos os malwares são detectados pela Kaspersky como Trojan.JS.MirageKitten.*. A adoção de JavaScript e Node.js não é aleatória. Essas linguagens são comuns em ambientes de desenvolvimento. Elas passam despercebidas em revisões de código apressadas.

O Perigo para Empresas e Indivíduos

Os alvos são principalmente organizações de aviação e FinTech. Mas o vetor de ataque atinge qualquer pessoa. Um desenvolvedor em busca de emprego pode ser a porta de entrada. Uma vez infectado, o atacante pode roubar credenciais, acessar sistemas internos e exfiltrar dados.

O Mirage Kitten é conhecido por espionagem cibernética. Seus ataques visam roubo de propriedade intelectual e acesso a informações confidenciais. Para empresas, o impacto pode ser devastador. Para indivíduos, a perda de dados pessoais leva a fraudes e roubo de identidade.

Um cenário relacionado e igualmente perigoso é o SIM swap. Nele, o criminoso clona seu chip de celular. Com isso, ele recebe seus SMS de autenticação. Assim, contorna a verificação em duas etapas. O SIM swap muitas vezes começa com dados vazados. Por isso, monitorar sua exposição é crucial. Veja como um infostealer pode capturar dados em Wi-Fi público: Infostealer na AFA: O Perigo Silencioso dos Vazamentos de Dados.

O Que Fazer Agora: Ação Imediata

A ameaça é real e está evoluindo. Não espere ser a próxima vítima. Siga estas medidas práticas:

  • Desconfie de desafios de codificação não solicitados. Verifique a origem antes de baixar qualquer arquivo.
  • Revise o código antes de executar. Procure por imports suspeitos e pacotes desconhecidos.
  • Use ambientes isolados. Execute projetos duvidosos em máquinas virtuais ou contêineres.
  • Mantenha seu software atualizado. Correções de segurança fecham brechas exploradas por malware.
  • Ative a autenticação de dois fatores em todas as contas, mas prefira aplicativos autenticadores em vez de SMS, para evitar riscos de SIM swap.
  • Monitore seus dados. Use serviços de monitoramento de vazamentos para saber se suas informações estão expostas.

Comparativo: NodeRabbit vs PollCat

CaracterísticaNodeRabbitPollCat
LinguagemNode.jsJavaScript (ofuscado)
PlataformasWindows, Linux, macOSWindows, Linux, macOS
Vetor de entregaDesafios de codificação falsosDesafios de codificação falsos
PersistênciaRegistro, cron, LaunchAgentDetalhes não divulgados
C2Azure (3 endpoints)Não divulgado
Comandos11 comandos (sys, proc, fs, net, etc.)Funcionalidade similar

Ambos representam uma evolução na capacidade do Mirage Kitten. A mudança para linguagens interpretadas dificulta a detecção por soluções tradicionais baseadas em assinatura.

A Importância da Vigilância Contínua

O cenário de ameaças está em constante mutação. Grupos APT como o Mirage Kitten se adaptam rapidamente. Eles exploram a confiança humana e as brechas tecnológicas. A melhor defesa é a proatividade.

Verifique regularmente se suas credenciais vazaram. Use senhas fortes e únicas. Considere um gerenciador de senhas. E, acima de tudo, mantenha-se informado sobre as últimas ameaças.

FAQ: Perguntas Frequentes

O que é o Mirage Kitten?
É um grupo de ameaças persistentes avançadas (APT) que realiza espionagem cibernética. Recentemente, passou a usar malware em Node.js e JavaScript para atacar setores de aviação e FinTech.

Como posso me proteger do NodeRabbit e PollCat?
Evite baixar e executar arquivos de fontes não confiáveis. Revise o código de qualquer projeto antes de executá-lo. Use ambientes isolados e mantenha seu software atualizado.

O SIM swap está relacionado a esses ataques?
Indiretamente. O SIM swap é uma técnica usada para contornar autenticação por SMS. Dados vazados por malware como o NodeRabbit podem facilitar o SIM swap. Por isso, monitore sua identidade digital.

Sua segurança digital não pode esperar. Acesse Kzarka agora e verifique se seus dados vazaram. Monitore sua identidade digital e receba alertas em tempo real. Não seja a próxima vítima.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.