کشف دو RAT چندسکویی؛ هدفگیری لینوکس و macOS
گروه تهدید Nimbus Manticore دو خانواده بدافزاری جدید، NodeRabbit و PollCat، توسعه داده که نشاندهنده گذار این بازیگر به ابزارهای چندسکویی و توانایی آلودهسازی سیستمهای لینوکس و macOS است. شرکت امنیتی Kaspersky نخستین نمونه NodeRabbit را روی سیستمی در افغانستان شناسایی کرد و نمونههای بعدی در مصر و اتیوپی مشاهده شدند.
طعمه استخدامی؛ توزیع با آرشیوهای آزمون کدنویسی تروجانشده
نفوذگران خود را بهعنوان جذبکننده یا پیشنهاددهنده شغلی معرفی کرده و از طریق پیام در LinkedIn و پلتفرمهای مشابه کاندیداها را به انجام یک تکلیف فنی دعوت میکنند. آرشیوی با نام "Front-Technical-Challenge.zip" که روی AWS میزبانی شده بود شامل یک پروژه نمونه (Taskflow) است که از متقاضیان میخواهد در مدت مشخصی باگهای فرانت را اصلاح کنند؛ در حالی که فایل سرور (server.js) نباید تغییر یابد، همان فایل حاوی کد مخرب بود.
نحوه اجرا و استقرار ایمپلنت
کسپرسکی گزارش کرده است که فایل server.js یک بسته npm تروجانشده به نام colorized_terminal را وارد میکند. این بسته داخل پوشه node_modules آرشیو قرار گرفته تا منبع آن نامشخص بماند. هنگام اجرا، بسته ایمپلنتی را از مسیر node_modules/.cache/.320697f1/index.js بهصورت پروسس پسزمینه اجرا میکند؛ همان ایمپلنتی که NodeRabbit نام دارد.
ارتباط با مرکز فرماندهی و کنترل (C2)
NodeRabbit به سه دامنه میزبانیشده در Microsoft Azure متصل میشود: plugplay.azurewebsites.net، rgbteller.azurewebsites.net و wslwebui.azurewebsites.net. این بدافزار از سه نقطه انتهایی API برای ثبت، دریافت دستور و ارسال نتیجه استفاده میکند:
/api/rabbit/checkin/api/rabbit/task/api/rabbit/result
قابلیتها و دستورات
NodeRabbit حداقل 11 فرمان را پشتیبانی میکند که مهمترین آنها عبارتند از:
- جمعآوری اطلاعات میزبان و فهرست پردازهها
- اجرای دستورات شل و اجرای کد Node.js بهصورت موقت
- فهرست و خواندن فایلها (بخشبخش) و انتقال داده بهصورت Base64
- نوشتن روی آفست دلخواه فایل، حذف بازگشتی فایل/دایرکتوری، ایجاد دایرکتوری
- تنظیم فاصله بیکن و اجرای اسکریپتهای موقتی با پاکسازی ردپا پس از اجرا
گونهها و مکانیسمهای پایداری
کسپرسکی سه گونه مرتبط با NodeRabbit را توصیف کرده است. دو گونه دیگر از بسته npm تروجانشده pretty-log استفاده میکنند و از نقاط انتهایی API متفاوتی مانند /sdk/v2/ready، /sdk/v2/config و /sdk/v2/events بهره میبرند. روشهای پایداری بسته به سیستم عامل متفاوت است: کلید Run در رجیستری ویندوز، ورودی cron در لینوکس و یک launch agent در macOS. مهاجمان برای جعل پایداری، رفتار بهروزرسانی مرورگر Microsoft Edge یا ابزار Driver & Support Assistant شرکت Intel را تقلید میکنند.
زمینه حمله و سابقه Nimbus Manticore
Nimbus Manticore پیشتر بدافزارهایی نوشتهشده با C، C++ و Go و تکنیکهایی مانند ربایش ترتیب جستجوی DLL را بهکار گرفته بود. این گروه با طعمههای مرتبط با استخدام شناخته میشود و در برخی گزارشها تحت عنوان "Iranian Dream Job" یا مشابه روشهای گروه لازاروس ردیابی شده است. در ماههای اخیر ابزارهای دیگری مثل بکدور ویندوزی NightLedger، تونلکنندههای WebSocket (BridgeHead و ArcBridge)، تونلزنی SSH معکوس و بکدوری با شباهت به TWOSTROKE نیز بهکار رفتهاند.
راهکارهای دفاعی برای سازمانها و توسعهدهندگان
توصیههای عملی برای کاهش ریسک این نوع حملات:
- تحلیل در محیط ایزوله: هر فایل یا آرشیو دریافتی از منابع خارجی را در سانباکس اجرا کنید و محتویات
node_modulesرا پیش از اجرا بررسی نمایید. - اعتبارسنجی تامینکننده: پکیجهای npm را تنها از مخازن رسمی (npm) نصب کنید و نسبت به بستههای درونپوشهشده هشدار داشته باشید.
- نظارت و قوانین شبکه: الگوهای ترافیک مشکوک به دامنههای Azure را رصد کنید و قواعد EDR/IDS را برای شناسایی تماسهای C2 بهروز کنید.
- کنترل اجرای اسکریپتها: سیاستهای اجرای Node.js را محدود کنید، اجرای خودسرانه فایلهای موقتی را مسدود و مانیتور کنید.
- آموزش نیروی انسانی: تیمهای جذب و مصاحبهکننده را نسبت به طعمههای استخدام آگاه کنید و روشهای تأیید هویت پیشنهاددهندگان شغلی را تعریف نمایید.
شاخصهای شناسایی (IOCs) و علائم هشدار
مواردی که باید رصد شوند:
- اجرای فرایندهای پنهان از مسیر
node_modules/.cache - تماس به دامنههای
plugplay.azurewebsites.net،rgbteller.azurewebsites.netوwslwebui.azurewebsites.net - وجود بستههای محلی تروجانشده در آرشیوهای چالنج
- ایجاد ورودیهای پایداری غیرعادی در رجیستری ویندوز یا در
cronو launch agents
محبوبیت روزافزون Node.js و اسکریپتهای جاوااسکریپت مهاجرت بازیگران تهدید به ساخت RATهای چندسکویی و کمحجم را تسهیل کرده است. سازمانها باید فرآیندهای جذب و مدیریت عرضه نرمافزار را بازبینی کنند تا زنجیره تأمین نرمافزار امن بماند.





