کشف دو RAT چندسکویی؛ هدف‌گیری لینوکس و macOS

گروه تهدید Nimbus Manticore دو خانواده بدافزاری جدید، NodeRabbit و PollCat، توسعه داده که نشان‌دهنده گذار این بازیگر به ابزارهای چندسکویی و توانایی آلوده‌سازی سیستم‌های لینوکس و macOS است. شرکت امنیتی Kaspersky نخستین نمونه NodeRabbit را روی سیستمی در افغانستان شناسایی کرد و نمونه‌های بعدی در مصر و اتیوپی مشاهده شدند.

طعمه استخدامی؛ توزیع با آرشیوهای آزمون کدنویسی تروجان‌شده

نفوذگران خود را به‌عنوان جذب‌کننده یا پیشنهاددهنده شغلی معرفی کرده و از طریق پیام در LinkedIn و پلتفرم‌های مشابه کاندیداها را به انجام یک تکلیف فنی دعوت می‌کنند. آرشیوی با نام "Front-Technical-Challenge.zip" که روی AWS میزبانی شده بود شامل یک پروژه نمونه (Taskflow) است که از متقاضیان می‌خواهد در مدت مشخصی باگ‌های فرانت را اصلاح کنند؛ در حالی که فایل سرور (server.js) نباید تغییر یابد، همان فایل حاوی کد مخرب بود.

نحوه اجرا و استقرار ایمپلنت

کسپرسکی گزارش کرده است که فایل server.js یک بسته npm تروجان‌شده به نام colorized_terminal را وارد می‌کند. این بسته داخل پوشه node_modules آرشیو قرار گرفته تا منبع آن نامشخص بماند. هنگام اجرا، بسته ایمپلنتی را از مسیر node_modules/.cache/.320697f1/index.js به‌صورت پروسس پس‌زمینه اجرا می‌کند؛ همان ایمپلنتی که NodeRabbit نام دارد.

ارتباط با مرکز فرماندهی و کنترل (C2)

NodeRabbit به سه دامنه میزبانی‌شده در Microsoft Azure متصل می‌شود: plugplay.azurewebsites.net، rgbteller.azurewebsites.net و wslwebui.azurewebsites.net. این بدافزار از سه نقطه انتهایی API برای ثبت، دریافت دستور و ارسال نتیجه استفاده می‌کند:

  • /api/rabbit/checkin
  • /api/rabbit/task
  • /api/rabbit/result

قابلیت‌ها و دستورات

NodeRabbit حداقل 11 فرمان را پشتیبانی می‌کند که مهم‌ترین آنها عبارتند از:

  • جمع‌آوری اطلاعات میزبان و فهرست پردازه‌ها
  • اجرای دستورات شل و اجرای کد Node.js به‌صورت موقت
  • فهرست و خواندن فایل‌ها (بخش‌بخش) و انتقال داده به‌صورت Base64
  • نوشتن روی آفست دلخواه فایل، حذف بازگشتی فایل/دایرکتوری، ایجاد دایرکتوری
  • تنظیم فاصله بیکن و اجرای اسکریپت‌های موقتی با پاک‌سازی ردپا پس از اجرا

گونه‌ها و مکانیسم‌های پایداری

کسپرسکی سه گونه مرتبط با NodeRabbit را توصیف کرده است. دو گونه دیگر از بسته npm تروجان‌شده pretty-log استفاده می‌کنند و از نقاط انتهایی API متفاوتی مانند /sdk/v2/ready، /sdk/v2/config و /sdk/v2/events بهره می‌برند. روش‌های پایداری بسته به سیستم عامل متفاوت است: کلید Run در رجیستری ویندوز، ورودی cron در لینوکس و یک launch agent در macOS. مهاجمان برای جعل پایداری، رفتار به‌روزرسانی مرورگر Microsoft Edge یا ابزار Driver & Support Assistant شرکت Intel را تقلید می‌کنند.

زمینه حمله و سابقه Nimbus Manticore

Nimbus Manticore پیش‌تر بدافزارهایی نوشته‌شده با C، C++ و Go و تکنیک‌هایی مانند ربایش ترتیب جستجوی DLL را به‌کار گرفته بود. این گروه با طعمه‌های مرتبط با استخدام شناخته می‌شود و در برخی گزارش‌ها تحت عنوان "Iranian Dream Job" یا مشابه روش‌های گروه لازاروس ردیابی شده است. در ماه‌های اخیر ابزارهای دیگری مثل بک‌دور ویندوزی NightLedger، تونل‌کننده‌های WebSocket (BridgeHead و ArcBridge)، تونل‌زنی SSH معکوس و بک‌دوری با شباهت به TWOSTROKE نیز به‌کار رفته‌اند.

راهکارهای دفاعی برای سازمان‌ها و توسعه‌دهندگان

توصیه‌های عملی برای کاهش ریسک این نوع حملات:

  • تحلیل در محیط ایزوله: هر فایل یا آرشیو دریافتی از منابع خارجی را در سان‌باکس اجرا کنید و محتویات node_modules را پیش از اجرا بررسی نمایید.
  • اعتبارسنجی تامین‌کننده: پکیج‌های npm را تنها از مخازن رسمی (npm) نصب کنید و نسبت به بسته‌های درون‌پوشه‌شده هشدار داشته باشید.
  • نظارت و قوانین شبکه: الگوهای ترافیک مشکوک به دامنه‌های Azure را رصد کنید و قواعد EDR/IDS را برای شناسایی تماس‌های C2 به‌روز کنید.
  • کنترل اجرای اسکریپت‌ها: سیاست‌های اجرای Node.js را محدود کنید، اجرای خودسرانه فایل‌های موقتی را مسدود و مانیتور کنید.
  • آموزش نیروی انسانی: تیم‌های جذب و مصاحبه‌کننده را نسبت به طعمه‌های استخدام آگاه کنید و روش‌های تأیید هویت پیشنهاددهندگان شغلی را تعریف نمایید.

شاخص‌های شناسایی (IOCs) و علائم هشدار

مواردی که باید رصد شوند:

  • اجرای فرایندهای پنهان از مسیر node_modules/.cache
  • تماس به دامنه‌های plugplay.azurewebsites.net، rgbteller.azurewebsites.net و wslwebui.azurewebsites.net
  • وجود بسته‌های محلی تروجان‌شده در آرشیوهای چالنج
  • ایجاد ورودی‌های پایداری غیرعادی در رجیستری ویندوز یا در cron و launch agents

محبوبیت روزافزون Node.js و اسکریپت‌های جاوااسکریپت مهاجرت بازیگران تهدید به ساخت RATهای چندسکویی و کم‌حجم را تسهیل کرده است. سازمان‌ها باید فرآیندهای جذب و مدیریت عرضه نرم‌افزار را بازبینی کنند تا زنجیره تأمین نرم‌افزار امن بماند.