العودة إلى جميع القصص

Mirage Kitten

اختبار التوظيف الذي أخفى مهمة أخرى

وصل مشروع برمجي يبدو مناسبًا لمقابلة عمل، بينما حمل مكونات تمنح مشغّلًا خارجيًا الوصول إلى جهاز المطوّر.

01

ثلاث ساعات لاختبار برمجي

في حملة كشفتها Kaspersky مطلع سبتمبر 2026، تلقى المستهدف مشروعًا برمجيًا مرتبطًا بتواصل توظيف عبر LinkedIn. بدا المطلوب اختبارًا محدودًا لتطبيق يستخدم أدوات شائعة، مع مهلة ثلاث ساعات وتعليمات بعدم الاستعانة بمساعدي الذكاء الاصطناعي. وجّهت التعليمات الانتباه إلى أجزاء من المشروع، وقدمت ملف الخادم باعتباره يعمل بالفعل. داخل الملفات كانت مكونات خبيثة تقود إلى NodeRabbit أو PollCat. هذا الترتيب يستفيد من طبيعة المقابلة التقنية: لكي يثبت المرشح قدرته، يحتاج غالبًا إلى فتح مشروع أرسله إليه شخص لم يعمل معه من قبل.

02

وظائف شاغرة في سجل أقدم

كان التوظيف حاضرًا في سجل المجموعة قبل هذه الحملة. في فبراير 2024، نشرت Mandiant تحقيقًا عن UNC1549، وهو اسم يتداخل مع Mirage Kitten. وصفت نشاطًا منذ يونيو 2022 استهدف الطيران والفضاء والدفاع في الشرق الأوسط، واستعمل مواقع وظائف مزيفة لتسليم MINIBIKE وMINIBUS. نسب الباحثون النشاط إلى جهة إيرانية بثقة متوسطة، وأشاروا إلى تداخلات مع Tortoiseshell. لا يجعل هذا التشابه كل عرض وظيفة خبيث جزءًا من العملية نفسها، لكنه يوفر سياقًا موثقًا لاختيار المهاجمين بابًا يتصل بمهارات العاملين في القطاعات المقصودة.

03

شبكة يمكن عبورها بعد الدخول

وفي يوليو 2026، وثّقت Kaspersky مجموعة أدوات أخرى لـ Mirage Kitten: بابًا خلفيًا اسمه NightLedger، وأداتي أنفاق هما ArcBridge وBridgeHead. تتيح الأنفاق تمرير اتصالات إلى أنظمة داخلية من خلال موضع سبق اختراقه، فيستفيد المشغّل من الوصول الأول لمتابعة الشبكة. وشملت وظائف NightLedger تنفيذ الأوامر وإدارة الملفات والتقاط الشاشة. تكشف هذه الأدوات أن هدف الدخول لا ينتهي بوصول ملف إلى جهاز؛ إذ يحتاج المشغّل أيضًا إلى طريقة لإدارة ما حصل عليه، والحفاظ على اتصال يسمح بجمع معلومات أو تنفيذ مهام لاحقة.

04

من المشروع إلى جهاز المطوّر

عادت حملة سبتمبر إلى بيئة المطوّر، هذه المرة بأدوات مكتوبة باستخدام Node.js وJavaScript وقابلة للعمل عبر أكثر من نظام. كانت الحزم الملغمة مرفقة بالمشروع، ولم يثبت التقرير نشرها في سجل npm العام. يمنع هذا التفصيل توسيع الحادثة إلى كل من يستخدم حزمة تحمل اسمًا مشابهًا. يستطيع تشغيل مشروع الاختبار إدخال شيفرة إضافية إلى البيئة نفسها التي تضم ملفات العمل والإعدادات. وبعض النسخ وسعت وسائل بقائها باستغلال مكونات في أدوات التطوير، مما يربط فرصة التوظيف بوصول يستمر بعد انتهاء المهمة الظاهرة.

05

مصر والطيران في خريطة الأهداف

في تحقيق يوليو، ظهرت BridgeHead على أجهزة في مصر وفي مؤسسة باكستانية تعمل بالطيران والفضاء. شملت خريطة الرصد أيضًا اتصالات في إثيوبيا وجهات حكومية ومؤسسات صغيرة في الأردن وتنزانيا. تُظهر هذه الوقائع تنوع الشبكات التي سعت المجموعة إلى الاحتفاظ بوصول إليها، مع بقاء طريق الدخول غير واضح في معظم الحالات. وبين أداتي النفق واختبار البرمجة تتضح أدوار متكاملة: وسيلة تقنع شخصًا بفتح الملفات، ثم أدوات تدير ما تحقق من وصول. لكل حملة ضحاياها وأدلتها، ويحتاج الربط بينها إلى صلات تقنية تتجاوز تشابه الإغراء الوظيفي.

المصادر

  1. Kaspersky، NodeRabbit وPollCat، 1 سبتمبر 2026
  2. Mandiant، UNC1549 واستهداف الطيران والدفاع، 27 فبراير 2024
  3. Kaspersky، NightLedger وأدوات الأنفاق، 28 يوليو 2026
افتح الملف التفاعلي