Trappola Recruiting per Sviluppatori: finti test Node.js nascondono RAT multipiattaforma su Windows, Linux e macOS
Featured

Trappola Recruiting per Sviluppatori: finti test Node.js nascondono RAT multipiattaforma su Windows, Linux e macOS

Un recente caso di social engineering nel settore recruiting mostra come alcuni gruppi di cyber spionaggio stiano sfruttando piattaforme di ricerca lavoro e test tecnici per infettare le workstation degli sviluppatori. La campagna si basa su un approccio credibile in cui i criminali si presentano come recruiter e inviano un archivio ZIP con una presunta prova di programmazione.

Il file contiene un progetto Node.js apparentemente legittimo, con istruzioni che chiedono di correggere bug nel frontend entro poche ore e senza usare strumenti di AI. Il dettaglio chiave che rende efficace la trappola è che viene richiesto di non modificare il file server.js, definito come privo di problemi, mentre proprio lì viene inserito il codice malevolo.

RAT multipiattaforma e pacchetto npm trojanizzato

Il malware osservato include due RAT multipiattaforma progettati per funzionare su Windows, Linux e macOS. Il primo si attiva tramite un pacchetto npm trojanizzato incluso direttamente nella cartella node_modules invece di essere pubblicato nel registry, tecnica che riduce i sospetti durante l’installazione.

All’import, viene avviato un impianto in background che comunica con server di comando e controllo ospitati su infrastrutture cloud, usando endpoint API separati per registrazione, polling dei comandi e invio dei risultati.

Funzionalità tipiche del primo RAT
  • Raccolta di informazioni host
  • Elenco processi
  • Esecuzione di comandi shell
  • Operazioni su file e directory
  • Modifica dell’intervallo di beacon
  • Elusione tracce: creazione di script temporanei, esecuzione e cancellazione immediata

Sono state rilevate varianti con comportamenti aggiuntivi come controlli anti-analisi, supporto parziale a proxy aziendali e nuovi endpoint di comunicazione.

Persistenza per sistema operativo
  • Windows: chiavi Run, talvolta mascherandosi come aggiornamenti di software noti
  • Linux: cron
  • macOS: launch agent
  • Scenario WSL: creazione di task pianificati che avviano script con wscript.exe e wsl.exe
Secondo RAT: challenge in stile CTF e pressione tramite OTP

Il secondo RAT viene distribuito con un altro archivio di challenge che include elementi e terminologia in stile CTF e una guida PDF che spinge a inserire un OTP a sei cifre con tempo limitato per creare urgenza. Anche se il flusso OTP sembra centrale, il malware può avviarsi indipendentemente e, in caso di successo, può generare un ulteriore processo.

Comandi e capacità del secondo RAT
  • Esecuzione comandi
  • Upload e download
  • Gestione archivi
  • Inventario di sistema
  • Ricerca mirata di cartelle riconducibili a vendor tecnologici e di sicurezza, indicativa di attenzione verso ambienti difesi e target di alto valore