De Iraanse hackinggroep Nimbus Manticore zet nieuwe malwarefamilies in die gericht zijn op meerdere besturingssystemen, waaronder Linux en Apple macOS. Deze remote access trojans (RATs), genaamd NodeRabbit en PollCat, zijn ontwikkeld met Node.js en JavaScript en worden verspreid via getrojaniseerde codeeruitdagingen die als onderdeel van valse wervingsprocessen worden aangeboden.

Volgens de Russische cybersecurityspecialist Kaspersky werd de eerste NodeRabbit-sample gevonden op een systeem in Afghanistan, met latere detecties in Egypte en Ethiopië. De malware wordt verspreid via spear-phishingberichten op LinkedIn en andere vacaturesites, waarbij de aanvallers zich voordoen als talent acquisition specialisten van grote technologiebedrijven. Zij benaderen softwareontwikkelaars met de uitnodiging om een technische opdracht te voltooien, verpakt in een ZIP-bestand met de naam "Front-Technical-Challenge.zip" dat gehost wordt op AWS.

In deze opdracht wordt gevraagd om bugs in de frontend van een projectmanagementtool te vinden en te verhelpen, terwijl de servercomponent ongewijzigd moet blijven. In die server.js-bestand zit echter de kwaadaardige code verborgen. Zo importeert de server.js een getrojaniseerd npm-pakket genaamd colorized_terminal, dat een implantaat start dat NodeRabbit activeert. Deze malware communiceert met command-and-controlservers gehost op Azure via verschillende API-eindpunten om opdrachten te ontvangen en resultaten terug te sturen.

Nimbus Manticore, ook bekend onder de naam Iranian Dream Job vanwege het gebruik van recruitmentthema’s als lokaas, breidt daarmee zijn malwarearsenaal uit met cross-platform tools. Naast NodeRabbit en PollCat omvat het arsenaal ook een Windows-backdoor, WebSocket-tunnelers en SSH-tunnelingtools. Deze ontwikkeling illustreert de toenemende complexiteit en veelzijdigheid van de groep, die traditioneel malware schreef in C, C++ en Go en gebruikmaakte van DLL-hijackingtechnieken.