Il colloquio diventa il canale di infezione

Kaspersky ha scoperto che Mirage Kitten ha spostato la consegna del malware nel flusso di assunzione: due RAT nuovi, NodeRabbit e PollCat, viaggiano dentro coding-challenge archive manipolati inviati tramite LinkedIn e altre job platform. Il punto non è solo il nuovo toolset. È il fatto che un esercizio da candidato diventa il primo passo dell’infezione. NodeRabbit è un RAT cross-platform scritto in Node.js; PollCat fa lo stesso lavoro in JavaScript offuscato. In pratica l’archive sembra un normale take-home test, ma contiene codice alterato che si attiva quando il progetto viene eseguito. Così il file passa per materiale di lavoro legittimo e aggira il riflesso di fidarsi di un incarico arrivato da un recruiter. Per chi gestisce take-home test o riceve archivi di progetto, la superficie esposta è il laptop dello sviluppatore e tutto ciò che quel contesto può toccare durante la candidatura. Il quadro non mostra una falla di prodotto. Mostra un canale di accesso che eredita la fiducia del processo di hiring e la usa contro chi lo tratta come normale routine.

Part of the PlainSec briefing for 2026-09-01

Editions

Sources