Een Iraans gelinkte cyberespionagegroep richt zich op technologieprofessionals in de luchtvaart-, aerospace- en financiële sector met valse vacatures om hen te verleiden tot het installeren van nieuw ontdekte malware. Volgens onderzoek van het Russische beveiligingsbedrijf Kaspersky, dat de groep volgt onder de naam Mirage Kitten, worden ontwikkelaars en andere specialisten in Egypte, Ethiopië en Afghanistan benaderd via LinkedIn en andere vacatureplatforms.
De onderzoekers ontdekten twee voorheen onbekende malwarefamilies, NodeRabbit en PollCat, die beide vermomd zijn als programmeeropdrachten die slachtoffers moeten voltooien als onderdeel van een zogenaamd sollicitatieproces. NodeRabbit is een remote-access trojan die Windows-, Linux- en macOS-systemen kan infecteren. Na installatie stelt deze malware aanvallers in staat informatie over het slachtoffer en diens apparaat te verzamelen, bestanden aan te maken of te wijzigen en extra opdrachten uit te voeren, waardoor zij op afstand toegang krijgen tot het geïnfecteerde systeem.
Kaspersky rapporteerde dat NodeRabbit voor het eerst werd aangetroffen op een systeem in Afghanistan, waarna varianten ook in Egypte en Ethiopië werden geïdentificeerd. De aanvallen beginnen met nep-recruiters die potentiële slachtoffers benaderen met ogenschijnlijk legitieme vacatures. In een gedocumenteerd geval deed een aanvaller zich voor als recruiter van een grote technologieorganisatie en vroeg een software-engineer een technische test te voltooien. Het slachtoffer werd verwezen naar een programmeeropdracht die gehost werd op de cloudopslagdienst van Amazon en werd aangespoord deze direct uit te voeren.
Een kwaadaardig archief dat in Afghanistan werd gevonden, bevatte een test waarbij kandidaten binnen drie uur een applicatie moesten beoordelen en fouten corrigeren. Het gebruik van AI-assistenten was expliciet verboden, wat mogelijk bedoeld was om te voorkomen dat dergelijke tools de verborgen kwaadaardige code zouden detecteren. Bij het uitvoeren van de opdracht werd de verborgen malware geactiveerd. Een vergelijkbare methode werd gebruikt met PollCat, een andere onbekende malwarefamilie die aanvallers persistente toegang verschaft en extra schadelijke bestanden kan afleveren. Hierbij kregen de slachtoffers een uur om de programmeertest te voltooien en hadden zij een zescijferige toegangscode nodig, verstrekt door de nep-recruiter. Deze codes waren eenmalig en slechts kort geldig, wat extra druk zette om de opdracht snel te openen.
Kaspersky meldde dat Mirage Kitten ook legitieme infrastructuur van Microsoft Azure en Cloudflare inzet om detectie en tracking te bemoeilijken. Soms werd de naam van de doelorganisatie opgenomen in een Azure-subdomein, waardoor de communicatie tussen geïnfecteerde apparaten en de servers leek op normaal zakelijk netwerkverkeer. De groep, ook bekend onder namen als UNC1549, Smoke Sandstorm en Nimbus Manticore, is een door de staat gesteunde Iraanse cyberespionage-entiteit die actief is sinds ten minste 2022. De recente slachtoffers passen binnen het bekende patroon van Mirage Kitten, dat zich vooral richt op organisaties in Afrika en het Midden-Oosten, met een focus op de luchtvaart, aerospace en fintech sectoren. De gebruikte tactieken zijn herkenbaar; de groep heeft eerder nep-recruiters ingezet op LinkedIn en valse vacatures gebruikt om medewerkers in gevoelige sectoren te benaderen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *