Mirage Kitten APT Grubundan LinkedIn Üzerinden Sahte İşe Alım Saldırısı
Havacılık ve fintek sektörlerini hedef alan Mirage Kitten grubu, LinkedIn üzerinden sahte işe alım mesajları ve zararlı yazılımlarla siber saldırı yürütüyor.
Mirage Kitten adlı gelişmiş kalıcı tehdit grubu, havacılık ve finansal teknoloji sektörlerinde çalışan yazılım mühendislerini hedef alan yeni bir siber saldırı kampanyası yürütüyor. LinkedIn üzerinden sahte işe alım mesajlarıyla başlayan süreçte, Node.js ve JavaScript tabanlı casus yazılımlar kullanılıyor.
Küresel Çaptaki Siber Saldırının Hedefleri
Kampanyanın ana odağında Orta Doğu ve Afrika bölgesindeki Mısır, Etiyopya ve Afganistan yer alsa da saldırılarla bağlantılı zararlı yazılımlar Türkiye, Almanya, İsrail, Hindistan ve İrlanda gibi ülkelerde de tespit edildi.
Sosyal Mühendislik ve Sahte İşe Alım
Saldırganlar LinkedIn üzerinden kendilerini yetenek kazanımı uzmanı olarak tanıtıp yazılımcılarla iletişime geçiyor. Adaylara teknik değerlendirme teklif edilerek Amazon bulut depolama hizmetinde barındırılan bir kodlama görevi indiriliyor.
Zaman baskısı kurmak amacıyla teste katı bir süre sınırı konulurken, yapay zekâ destekli kod asistanlarının kullanımı özellikle yasaklanıyor çünkü bu araçlar zararlı yazılımları açığa çıkarabiliyor.
Çoklu Platformları Hedefleyen Yeni Altyapı
Daha önce C, C++ veya Go ile geliştirilen yerel programlara dayanan grup, araç setini Node.js ve JavaScript kullanarak yeniden geliştirdi. Bu sayede Windows, macOS ve Linux sistemleri tek kod tabanından hedef alınabiliyor.
NodeRabbit ve PollCat Casus Yazılımları
Kampanya kapsamında NodeRabbit adlı Node.js tabanlı Uzaktan Erişim Truva Atı ve PollCat adlı JavaScript tabanlı Uzaktan Erişim Truva Atı olmak üzere iki yeni kötü amaçlı yazılım ailesi tespit edildi.
NodeRabbit Visual Studio Code eklentileri yükleyerek veya yerel kod depolarını değiştirerek kalıcılık sağlarken, PollCat sistem bilgilerini toplayıp dizinleri tarayarak verileri saldırganlara iletiyor.