La distracción perfecta: a los delincuentes les bastaron las ambiciones profesionales ajenas.

Una tarea de prueba habitual en los procesos de contratación se convirtió en un punto de entrada a la red corporativa. El grupo Mirage Kitten se hacía pasar por reclutadores en LinkedIn y ofrecía a desarrolladores de los sectores aeronáutico, aeroespacial y fintech ejecutar un proyecto infectado.
Según el informe de Kaspersky, los falsos empleadores alojaban el archivo con la tarea en Amazon S3 y daban al candidato entre una y tres horas. Las instrucciones prohibían usar asistentes de IA que pudieran detectar código sospechoso. El proyecto parecía una aplicación típica en React y Vite, pero al ejecutarlo descargaba discretamente uno de dos troyanos de acceso remoto hasta entonces desconocidos.
El primer malware, NodeRabbit, está escrito en Node.js y funciona en Windows, Linux y macOS. El troyano recopila información del sistema, gestiona archivos y procesos, ejecuta comandos y roba direcciones de cuentas desde archivos Outlook. Las versiones más recientes se afianzan mediante una extensión falsa llamada GitHub Copilot Helper para Visual Studio Code o insertan comandos de arranque en repositorios de Git.
El segundo troyano, PollCat, se ocultaba en la tarea de corregir una aplicación React. El reclutador falso proporcionaba un código de un solo uso, y la cuenta regresiva empujaba al candidato a ejecutar el proyecto más rápido. El malware empezaba a comunicarse con el servidor de control incluso antes de que se introdujera código, tras lo cual podía inspeccionar procesos y directorios, transferir archivos y ejecutar JavaScript recibido.
Para intercambiar comandos, los operadores usaban Azure Websites y dominios protegidos por Cloudflare, por lo que el tráfico malicioso se asemejaba a las solicitudes habituales a servicios en la nube. En algunas direcciones aparecían los nombres de las organizaciones atacadas. Kaspersky confirmó infecciones en Egipto, Etiopía y Afganistán, y archivos similares se subieron a servicios de comprobación de archivos desde varios países de Europa y Asia.
Los especialistas de Kaspersky atribuyeron la campaña a Mirage Kitten con alto grado de confianza debido a la similitud del protocolo de control, la infraestructura y los métodos anteriores del grupo. NodeRabbit y PollCat se convirtieron en las primeras herramientas conocidas del grupo escritas en Node.js y JavaScript. Se recomienda a las organizaciones vigilar la ejecución de scripts y extensiones desconocidas en las estaciones de trabajo de los desarrolladores, usar EDR o XDR y preparar con antelación los procedimientos de investigación de incidentes.