Hackers iraníes se hacen pasar por reclutadores para distribuir RAT mediante pruebas de programación

Nimbus Manticore utiliza pruebas de programación troyanizadas, distribuidas en plataformas de empleo, para instalar los RAT multiplataforma NodeRabbit y PollCat en sistemas Windows, Linux y macOS.

Amenazas
Hackers iraníes se hacen pasar por reclutadores para distribuir RAT mediante pruebas de programación

01 de septiembre de 2026. El grupo iraní Nimbus Manticore ha sido vinculado a dos familias de malware no documentadas anteriormente, NodeRabbit y PollCat, diseñadas como troyanos de acceso remoto multiplataforma mediante Node.js y JavaScript. Kaspersky identificó muestras en sistemas ubicados en Afganistán, Egipto y Etiopía.

Los operadores contactan con candidatos a puestos de ingeniería a través de LinkedIn y otras plataformas de búsqueda de empleo, haciéndose pasar por especialistas de selección de grandes compañías. Después les envían archivos ZIP con pruebas de programación aparentemente legítimas. En el caso analizado en Afganistán, el archivo Front-Technical-Challenge.zip contenía el código de una herramienta de gestión de proyectos y pedía corregir errores del frontend en un plazo de tres horas.

El componente malicioso estaba integrado en server.js mediante un paquete npm manipulado, colorized_terminal, incluido directamente en el directorio node_modules. Al ejecutarse, lanzaba NodeRabbit en segundo plano. El RAT podía recopilar información del equipo, enumerar procesos, ejecutar comandos de shell, explorar directorios, leer y escribir archivos, modificar el intervalo de comunicación y eliminar sus propios rastros.

NodeRabbit se comunicaba con servidores de mando y control alojados en Azure y utilizaba mecanismos de persistencia adaptados al sistema operativo: claves Run de Windows, tareas cron en Linux y agentes de lanzamiento en macOS. Algunas variantes imitaban actualizaciones de Microsoft Edge o Intel Driver & Support Assistant. Otra incorporaba funciones para crear tareas de Windows mediante WSL, instalar una extensión falsa de VS Code llamada GitHub Copilot Helper y utilizar repositorios Git para mantener la persistencia.

Nimbus Manticore también distribuyó PollCat mediante archivos de desafíos para desarrolladores. Una de las pruebas exigía introducir códigos OTP renovados cada 30 segundos y completar el ejercicio en una hora, una presión temporal que podía favorecer la ejecución inmediata del proyecto. El malware funcionaba independientemente de la validación del OTP y podía establecer persistencia en Windows, Linux y macOS.

La información ha sido publicada por The Hacker News: https://thehackernews.com/2026/09/iranian-hackers-pose-as-recruiters-to.html.

Fuente: The Hacker News

Compartir

WhatsApp X Telegram Email