Serangan ini menggunakan komunikasi rekrutmen pekerjaan palsu di platform profesional LinkedIn serta spyware lintas platform baru berbasis Node.js dan JavaScript. Serangan tersebut secara khusus menyasar sektor penerbangan dan teknologi keuangan (fintech) di wilayah Timur Tengah dan Afrika.
Berdasarkan temuan Tim Riset dan Analisis Global (GReAT) Kaspersky, indikasi malware ini terdeteksi utamanya di Mesir, Ethiopia, dan Afghanistan. Meski begitu, jejak aktivitas berbahayanya juga ditemukan di beberapa negara lain, seperti Jerman, Turki, Israel, India, dan Irlandia. Temuan ini memperluas jejak spionase siber Mirage Kitten setelah penemuan backdoor Windows baru oleh Kaspersky pada bulan Juli lalu.
Modus Rekayasa Sosial dan Umpan Perekrut Palsu
Rangkaian serangan siber ini diawali dengan taktik rekayasa sosial yang dirancang dengan cermat. Penyerang berpura-pura menjadi spesialis perekrutan talenta dari perusahaan teknologi besar di platform LinkedIn. Mereka menghubungi para insinyur perangkat lunak yang bekerja di sektor target dan mengundangnya untuk mengikuti tes atau penilaian teknis.Kandidat kemudian dikirimkan tautan untuk mengunduh berkas tantangan pemrograman (coding challenge) yang di-hosting di layanan penyimpanan cloud resmi Amazon. Untuk menciptakan tekanan psikologis pada kandidat, penyerang menerapkan batas waktu pengerjaan yang sangat ketat, yaitu antara satu hingga tiga jam.
Selain itu, mereka secara tegas melarang penggunaan alat asisten kode berbasis kecerdasan buatan (AI). Larangan ini sengaja dibuat karena alat AI kemungkinan besar dapat mengendus dan mendeteksi kode berbahaya yang disembunyikan dalam paket tes tersebut. Ketika korban sibuk mengerjakan simulasi perangkat lunak, malware akan secara otomatis terinstal dan aktif di latar belakang sistem.
Ancaman Lintas Platform: NodeRabbit dan PollCat
Perubahan taktik terlihat dari keputusan Mirage Kitten untuk meninggalkan malware native berbasis C, C++, atau Go yang hanya menyasar Windows. Dengan beralih ke Node.js dan JavaScript, kelompok ini kini memiliki basis kode tunggal yang dapat menginfeksi Windows, macOS, dan Linux sekaligus.Dua keluarga malware baru yang diidentifikasi adalah NodeRabbit dan PollCat. NodeRabbit adalah Remote Access Trojan (RAT) yang memberikan kendali penuh atas perangkat terinfeksi melalui manipulasi repositori Git lokal atau pemasangan ekstensi palsu pada Microsoft Visual Studio Code. Sementara itu, PollCat merupakan RAT berbasis JavaScript yang bertugas mengumpulkan informasi sistem dan memindai direktori perangkat korban.
Pakar Keamanan Kaspersky GReAT, Omar Amin, mengingatkan bahwa pengembang perangkat lunak memiliki hak akses istimewa yang sangat tinggi dalam jaringan perusahaan. Oleh sebab itu, organisasi diimbau menerapkan solusi keamanan komprehensif seperti Kaspersky Next, layanan Managed Detection and Response (MDR), serta memanfaatkan kecerdasan ancaman untuk mencegah kebocoran data.