Come rimuovere NodeRabbit RAT dal sistema operativo
TrojanConosciuto anche come: NodeRabbit remote access trojan
Ottieni una scansione gratuita e controlla se il tuo computer è infetto.
RIMUOVILO SUBITOPer utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Che tipo di malware è NodeRabbit?
NodeRabbit è un Remote Access Trojan (RAT) scritto in Node.js. Consente agli aggressori di eseguire di nascosto comandi, gestire file, raccogliere informazioni sul dispositivo e sulla rete e caricare codice aggiuntivo sui computer infetti. Il malware è multipiattaforma e funziona su Windows, Linux e macOS.
I ricercatori di Kaspersky hanno scoperto NodeRabbit mentre indagavano su infezioni collegate a Mirage Kitten, un gruppo di cyberspionaggio legato all'Iran e tracciato anche come UNC1549, Smoke Sandstorm e Nimbus Manticore. Come riassunto da PolySwarm, il gruppo attira gli sviluppatori software con false offerte di lavoro e test di programmazione trappola.

Panoramica di NodeRabbit
Mirage Kitten ha storicamente preso di mira organizzazioni strategicamente importanti, principalmente in Medio Oriente, con particolare attenzione ai settori aerospaziale, dell'aviazione e della difesa. In questa campagna, gli aggressori hanno colpito i settori fintech, dell'aviazione e aerospaziale in Medio Oriente e in Africa, inclusi obiettivi in Egitto, Etiopia e Afghanistan.
Vale la pena notare che NodeRabbit e il suo simile PollCat sono i primi malware documentati pubblicamente del gruppo realizzati con Node.js e JavaScript. Questa scelta si adatta bene agli obiettivi: gli sviluppatori hanno già Node.js installato, quindi il malware si mimetizza tra i loro strumenti quotidiani.
Una volta in esecuzione, NodeRabbit si connette al suo server Command and Control (C2), ospitato su Microsoft Azure. Ogni dispositivo infetto viene identificato tramite il suo hostname, nome utente, versione del sistema operativo, architettura e indirizzo MAC.
Le richieste che il malware invia al server sono protette con crittografia AES-256-GCM. Ciò rende il traffico molto più difficile da ispezionare per gli strumenti di sicurezza e gli amministratori di rete.
Le funzionalità di NodeRabbit
Kaspersky ha identificato tre versioni di NodeRabbit. La prima supportava 11 comandi, che consentivano agli operatori di raccogliere informazioni sull'host e sulla rete, elencare i processi in esecuzione, eseguire comandi shell arbitrari e manipolare file e cartelle. Poteva anche modificare la frequenza con cui contattava il server ed eseguire ulteriori script Node.js.
La terza versione ha ampliato l'insieme di comandi a 23. Tra le nuove aggiunte figurano l'elenco delle unità e dei volumi, l'avvio e la terminazione di processi e un comando denominato agent:servers che sostituisce i server C2 attivi e salva la nuova configurazione su disco. In altre parole, gli aggressori possono spostare le macchine infette su nuove infrastrutture ogni volta che i loro vecchi server vengono bloccati o disattivati.
Inoltre, questa versione è in grado di scoprire gli indirizzi degli account email di Microsoft Outlook esaminando i file di dati OST e PST memorizzati sul computer. Per un gruppo di spionaggio, questo è un modo rapido per scoprire quali account email di lavoro utilizza la vittima.
Anti-analisi e supporto per reti aziendali
La seconda versione di NodeRabbit è stata progettata pensando alle reti aziendali. Prima di fare qualsiasi cosa, verifica se è in esecuzione all'interno di una sandbox o sulla macchina di un ricercatore, cercando segnali come una piccola quantità di memoria o nomi utente comunemente usati dagli analisti di malware.
Se vengono rilevati tali segnali, il malware invia richieste innocue a Google, Microsoft e Cloudflare e poi si chiude. Questo probabilmente serve a far sembrare l'esecuzione una normale attività di rete piuttosto che qualcosa di sospetto.
Questa variante sa anche come lavorare con i server proxy aziendali. Legge le impostazioni proxy dalle variabili d'ambiente, incanala il suo traffico attraverso HTTP CONNECT e supporta l'autenticazione proxy Basic, NTLM e Negotiate. Di conseguenza, NodeRabbit può raggiungere i suoi operatori anche da reti in cui l'accesso a internet passa attraverso un proxy aziendale.
Persistenza tramite strumenti per sviluppatori
La terza versione di NodeRabbit abusa degli strumenti per sviluppatori per rimanere sul sistema. Crea un'estensione di Visual Studio Code dannosa camuffata da GitHub Copilot Helper e riutilizza un nome di editore attendibile preso da estensioni già installate sul dispositivo. Cerca inoltre di disabilitare la protezione Workspace Trust di VS Code.
Quando viene caricata, la falsa estensione avvia NodeRabbit come un processo Node.js separato e distaccato. Inoltre, il malware inietta launcher negli hook dei repository Git, in particolare post-merge e post-checkout, in modo che azioni di routine come il pull del codice o il cambio di branch lo riavviino.
In sostanza, il normale flusso di lavoro di sviluppo della vittima diventa l'innesco del malware. Eliminare solo il file principale di NodeRabbit potrebbe non essere sufficiente, poiché la falsa estensione e gli hook Git modificati possono ripristinarlo.
| Nome | NodeRabbit remote access trojan |
| Tipo Di Minaccia | Remote Access Trojan (RAT), Backdoor |
| Nomi Di Rilevamento | Avast (Script:SNH-gen [Trj]), Combo Cleaner (Trojan.MirageKitten.22), Emsisoft (Trojan.MirageKitten.22 (B)), Kaspersky (Trojan.JS.MirageKitten.b), McAfee Scanner (Ti!123289B3680C), Full List (VirusTotal) |
| Sintomi | I Remote Access Trojan sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, per cui su una macchina infetta non sono chiaramente visibili sintomi particolari. |
| Metodi Di Distribuzione | False offerte di lavoro, sfide di programmazione trojanizzate, pacchetti npm dannosi, ingegneria sociale. |
| Danni | Password e informazioni bancarie rubate, furto di identità, computer della vittima aggiunto a una botnet, ulteriori infezioni, perdite economiche, dirottamento degli account. |
| Rimozione dei malware (Windows) |
Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner. Scarica Combo CleanerLo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk. |
Conclusione
NodeRabbit fornisce agli aggressori il controllo remoto sui computer infetti, consentendo loro di eseguire comandi, gestire file, raccogliere informazioni ed eseguire ulteriore codice. La sua comunicazione crittografata, i controlli anti-analisi e la persistenza tramite VS Code e Git ne fanno una seria minaccia di spionaggio per gli sviluppatori e le aziende per cui lavorano. Se NodeRabbit è presente sul suo dispositivo, dovrebbe essere rimosso immediatamente.
Altri esempi di RAT sono SnakeBiteAgent, PackClient ed E4del.
Come si è infiltrato NodeRabbit nel mio computer?
NodeRabbit viene diffuso tramite false offerte di lavoro. Gli aggressori si spacciano per reclutatori su LinkedIn e sulle piattaforme di ricerca di lavoro e contattano gli ingegneri del software con opportunità allettanti. Come parte del presunto processo di assunzione, la vittima riceve una valutazione tecnica sotto forma di un progetto di programmazione scaricabile.
Una di queste esche, Front-Technical-Challenge.zip, conteneva un'applicazione web trojanizzata chiamata TaskFlow. La prima riga del suo file server.js importava un pacchetto npm dannoso denominato colorized_terminal (versione 2.1.0), che avviava silenziosamente NodeRabbit quando il progetto veniva eseguito. Le varianti successive venivano distribuite nello stesso modo tramite un pacchetto chiamato pretty-log.
Il pacchetto dannoso era incluso direttamente all'interno della cartella node_modules dell'archivio anziché essere scaricato dal registro npm pubblico, il che lo aiutava a evitare il rilevamento. Gli aggressori impostavano inoltre una scadenza di tre ore e dicevano alle vittime di non usare assistenti IA, molto probabilmente affinché nessuno strumento IA esaminasse il codice e segnalasse il pacchetto nascosto.
Più in generale, i criminali informatici distribuiscono RAT e altri malware tramite email di phishing, allegati e link dannosi, falsi siti di download, pubblicità dannose, software piratato e crack di software.
Come evitare l'installazione di malware?
Faccia attenzione alle offerte di lavoro non richieste, soprattutto quando un «reclutatore» le chiede di scaricare ed eseguire un progetto di programmazione entro una scadenza ristretta. Prima di eseguire qualsiasi codice non familiare, esamini le sue dipendenze (compreso tutto ciò che è già incluso nella cartella node_modules) e valuti la possibilità di testarlo in una macchina virtuale isolata anziché sul suo dispositivo di lavoro principale.
Inoltre, eviti di aprire allegati e link in email o messaggi inaspettati, scarichi software solo da siti web ufficiali e stia lontano da programmi piratati e crack. Mantenga aggiornati il sistema operativo, le applicazioni e le estensioni e utilizzi software di sicurezza affidabile. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.
Rimozione automatica istantanea dei malware:
La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:
SCARICA Combo CleanerScaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.
Menu rapido:
- Cos'è NodeRabbit?
- PASSO 1. Rimozione manuale del malware NodeRabbit.
- PASSO 2. Verificare se il computer è pulito.
Come rimuovere il malware manualmente?
La rimozione manuale del malware è un'operazione complicata: di solito è meglio lasciare che i programmi antivirus o anti-malware la eseguano automaticamente. Per rimuovere questo malware consigliamo di usare Combo Cleaner Antivirus per Windows.
Se desidera rimuovere il malware manualmente, il primo passo è identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Se ha controllato l'elenco dei programmi in esecuzione sul suo computer, ad esempio usando il task manager, e ha individuato un programma che appare sospetto, dovrebbe proseguire con questi passaggi:
Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Riavvii il computer in Modalità provvisoria:
Utenti di Windows XP e Windows 7: Avvii il computer in Modalità provvisoria. Faccia clic su Start, poi su Chiudi sessione, quindi su Riavvia e su OK. Durante il processo di avvio del computer, prema più volte il tasto F8 sulla tastiera finché non compare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:
Utenti di Windows 8: Avviare Windows 8 in Modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati della ricerca selezioni Impostazioni. Faccia clic su Opzioni di avvio avanzate, nella finestra «Impostazioni generali del PC» che si apre, selezioni Avvio avanzato.
Faccia clic sul pulsante «Riavvia ora». Il computer si riavvierà ora nel «menu Opzioni di avvio avanzate». Faccia clic sul pulsante «Risoluzione dei problemi», quindi sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, faccia clic su «Impostazioni di avvio».
Faccia clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in Modalità provvisoria con rete.

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:
Utenti di Windows 10: Faccia clic sul logo di Windows e selezioni l'icona di accensione. Nel menu che si apre faccia clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «Scegli un'opzione» faccia clic su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».
Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e faccia clic sul pulsante «Riavvia». Nella finestra successiva dovrà premere il pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:
Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Nell'applicazione Autoruns, faccia clic su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, faccia clic sull'icona «Refresh».

Controlli l'elenco fornito dall'applicazione Autoruns e individui il file del malware che desidera eliminare.
Dovrebbe annotarne il percorso completo e il nome. Noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi Windows legittimi. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non verrà eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul suo computer. Si assicuri di abilitare file e cartelle nascosti prima di procedere. Se trova il nome del file del malware, si assicuri di rimuoverlo.

Riavvii il computer in modalità normale. Seguendo questi passaggi dovrebbe rimuovere qualsiasi malware dal suo computer. Noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.
Questi passaggi potrebbero non funzionare con le infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che cercare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi un software antivirus. Per essere certo che il suo computer sia libero da infezioni malware, consigliamo di eseguirne la scansione con Combo Cleaner Antivirus per Windows.
Domande frequenti (FAQ)
Il mio computer è infetto dal malware NodeRabbit, dovrei formattare il mio dispositivo di archiviazione per sbarazzarmene?
La formattazione rimuoverà NodeRabbit, ma cancellerà anche ogni file presente sull'unità. Prima di arrivare a tanto, esegua una scansione del sistema con uno strumento di sicurezza affidabile come Combo Cleaner. Gli sviluppatori dovrebbero anche esaminare le loro estensioni di VS Code e gli hook Git, poiché NodeRabbit può nascondersi in entrambi.
Quali sono i maggiori problemi che il malware NodeRabbit può causare?
NodeRabbit fornisce agli aggressori un punto d'appoggio nascosto sul computer. Possono eseguire comandi, accedere e modificare file, raccogliere dettagli sul sistema e sulla rete e distribuire altro malware. Per la vittima, questo può portare al furto di dati di lavoro, alla compromissione di account aziendali, allo spionaggio e a una violazione più ampia della rete del suo datore di lavoro.
Qual è lo scopo del malware NodeRabbit?
NodeRabbit è uno strumento di spionaggio informatico. Il suo scopo è fornire al gruppo Mirage Kitten un accesso remoto duraturo alle macchine degli sviluppatori in modo che possano raccogliere informazioni, eseguire comandi e distribuire ulteriori payload rimanendo inosservati.
Come si è infiltrato il malware NodeRabbit nel mio computer?
NodeRabbit è stato diffuso tramite false offerte di lavoro inviate tramite LinkedIn e piattaforme di ricerca di lavoro. Le vittime ricevevano test di programmazione come Front-Technical-Challenge.zip, che contenevano un pacchetto npm dannoso (colorized_terminal o pretty-log) che avviava il RAT una volta eseguito il progetto.
Combo Cleaner mi proteggerà dal malware?
Sì, Combo Cleaner è in grado di rilevare e rimuovere la maggior parte dei malware noti, inclusi i RAT. Le minacce avanzate come NodeRabbit tendono a nascondersi in profondità nel sistema, quindi si consiglia di eseguire una scansione completa del sistema per assicurarsi che non rimanga nulla.
Condividi:
Tomas Meskauskas
Esperto ricercatore nel campo della sicurezza, analista professionista di malware
Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.
Il portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
DonazioneIl portale di sicurezza PCrisk è offerto dalla società RCS LT.
I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.
Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.
Donazione
▼ Mostra Discussione