Skip to main content
← 返回示範目錄
SBOM intermediate · 15 min

假面試真木馬:Mirage Kitten 以木馬化 npm 套件散布 NodeRabbit 與 PollCat RAT(Kaspersky,2026-09-10 CISO 每日摘要)

2026-09-10 的 CISO 每日摘要報導了 Kaspersky 揭露的兩款全新跨平台 RAT:NodeRabbit(Node.js)與 PollCat(混淆過的 JavaScript),由伊朗關聯的 APT 組織 Mirage Kitten(另以 UNC1549、Smoke Sandstorm、Nimbus Manticore 追蹤)散布。該組織在 LinkedIn 上冒充招募者,向軟體工程師寄送限時的『程式測驗』;測驗專案壓縮檔託管於看似正常的 Amazon S3 連結,內含木馬化的 npm 套件——應徵者一執行測驗(npm i && node index.js)就會在輸入招募者六位數存取碼之前先啟動 RAT(PollCat 在應用程式載入的瞬間就開始回連),而測驗 README 明文禁止使用 AI 助理,巧妙地移除了最可能揪出可疑 import 的審查者。NodeRabbit 以 AES-256-GCM 加密連線至託管在 Microsoft Azure 的指令中繼基礎設施,並讀取系統記憶體、CPU 核心數與開機時間以偵測分析環境;後期樣本還在受害系統植入假冒的『GitHub Copilot Helper』VS Code 擴充功能與 Git hook 持續潛伏。已確認的受害者分布於阿富汗、埃及與衣索比亞。本示範安全地重現該攻擊的檔案階段:malicious-package.json 是木馬化測驗專案的相依清單,內含嵌入式套件(以無害替代名『rank-evaluator』呈現,形式為未發布的本機相依)與已知存在漏洞的釘選版本(lodash 4.17.20、minimist 1.2.5、async 2.6.3);malicious-deps.zip 則以與誘餌壓縮檔相同的形式包裹該清單與測驗 README,所有內容皆為靜態資料、不執行任何程式碼。乾淨對照組則提供僅含經審核元件的修復後清單。MetaDefender SBOM 會在專案送達開發者機器之前先行檢查相依樹,標記出來路不明的套件與帶有供應鏈立足點的漏洞元件(MITRE ATT&CK T1195.001——供應鏈入侵:軟體相依性與開發工具)。

攻擊手法

Trojanized job-interview coding challenge delivering malicious npm packages — Mirage Kitten's NodeRabbit (Node.js RAT, Azure-hosted C2, AES-256-GCM, sandbox-evasion checks) and PollCat (obfuscated JavaScript RAT) launch when the candidate runs the assessment project; the demo shows SBOM inspecting the dependency tree before it can reach a developer machine (T1195.001 Supply Chain Compromise: Software Dependencies and Development Tools)

MITRE ATT&CK

T1195.001 ↗

影響平台

linux

檔案類型

.json.zip

MetaDefender 防護能力

SBOM

真實事件報導

此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗

--- ---