JINX-0164 offenbart eine Bedrohung, die Social Engineering und Multiplatform Malware verbindet, um Vermögenswerte zu stehlen und Sabotage der Lieferkette

Autor: Veröffentlicht 5 min de lectura 202 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Gruppe von Bedrohungen, die von der Wiz-Firma identifiziert wurden, die als JINX-0164, hat eine gefährliche Mischung aus hochgerichteten Social Engineering und Custom Malware für macOS mit dem ausdrücklichen Ziel, digitale Assets zu stehlen und Software-Versorgungsketten zu kompromittieren. Nach der von den Forschern veröffentlichten Analyse ist der Schauspieler seit mindestens Mitte 2025 aktiv und konzentriert seine Bemühungen auf Entwickler und Code-Infrastruktur-Ausrüstung, unter Ausnutzung von falschen Rekrutierungsvorgängen und simulierten virtuellen Treffen, um seine Malware in Entwicklungsumgebungen und CI / CD einzuführen.

Der soziale Vektor ist besonders anspruchsvoll: glaubwürdige Profile in Linked In Kontakt-Opfer, indem sie Interviews oder Rekrutierungen anbieten, und das so genannte virtuelle Treffen wird von betrügerischen Domains, die Videokonferenzanbieter imitieren, serviert. Der Meeting-Link führt zu einem Installer, der beim Laufen einen Sequenzer herunterlädt, der einen Infostealer in Python und einen Fernzugriff Trojan namens AUDIOFIX, alle von falschen Domänen mit Aussehen von Apple-Treiber-Stores orchestriert. Die Binäre wurden entworfen, um kompatibel mit Intel und Apple Silicon, camouflaged als System-Audio-Treiber und ausgeführt durch Launchctl, Techniken, die es schwierig machen, zu erkennen, von unvorhergesehenen Benutzern.

JINX-0164 offenbart eine Bedrohung, die Social Engineering und Multiplatform Malware verbindet, um Vermögenswerte zu stehlen und Sabotage der Lieferkette
Bild generiert mit IA.

Die Angreifer bleiben vom engagierten Endpunkt nicht im Diebstahl von lokalen Anmeldeinformationen: sie nutzen den Zugang, sich seitlich an Codeverteilungssysteme und Entwicklungspipeline zu bewegen. In einem oder mehreren dokumentierten Ereignissen modifizierten die Angreifer sogar Quellcode mit der Absicht, das Eindringen auf andere Maschinen zu verbreiten oder Kryptomoneda-Schlüssel und Geldbörsen abzufangen. Ausgefilterte Artefakte umfassen Passwörter von Managern und Browsern, iCloud Keychain-Dateien, lokale Administrations-Anmeldeinformationen, SSH-Tasten, Konsolenhistorikern, Krypto-Wandet-Erweiterungen und -Adressen sowie aktive Sitzungen auf Telegram, Discord und Slack.

Die Kampagne nutzt auch eine weitere Technik, die kürzlich in der JavaScript-Ökosystem-Versorgungskette beobachtet wurde: die Verteilung einer Backdoor geschrieben in Go namens MiniRAT durch eine engagierte Version eines npm-Pakets, das mit einem DeFi-Projekt verbunden ist. Dieser Vektor zeigt zwei klare Lektionen: DeFi-Entwickler und -Plattformen sind hochwertige Ziele und Drittanbieter-Einheiten bleiben ein einziger Fehlerpunkt für kritische Umgebungen.

Die Auswirkungen auf Organisationen, die mit digitalen Assets umgehen oder Software entwickeln, sind schwer. Erstens erhöht die Kombination aus gerichtetem Social Engineering und der Verwendung von verkleideten legitimen Werkzeugen (Installateure, Treiber, Meeting-Tools) die Erfolgswahrscheinlichkeit und erschwert nur die Signatur-basierte Erkennung. Zweitens, die Fähigkeit, von Entwickler-Workstations zu CI / CD-Pipelines zu bewegen, macht eine erste Verpflichtung zu einem systemischen Risiko von Software-Integrität und Verlust von Geld.

Um solche Bedrohungen zu mindern, ist es von entscheidender Bedeutung, technische und organisatorische Maßnahmen umzusetzen. Auf technischer Ebene sollte die zentralisierte Verwaltung von macOS-Endpunkten durch MDM zwängt werden, die Ausführung von Binaren, die nicht durch Richtlinien unterzeichnet oder notarisiert werden, zu blockieren und Anrufe nach Launchctl, Downloads aus verdächtigen Domains und ungewöhnlichen CLI-Aktivitäten zu überwachen. Auf der Ebene der CI / CD sollten Isolationskontrollen zwischen Workstations und Pipelines implementiert werden, Anmeldeinformationen sollten segregiert werden (nicht gespeicherte private Schlüssel oder Token an Entwicklungsmaschinen), die sofortige Rotation von Schlüsseln und Token sollte nach jedem Verdacht und reproduzierbaren und nachprüfbaren Signaturen für Binaries und Bereitstellungsgeräte ermöglicht werden. Darüber hinaus reduziert die kontinuierliche Einheitsabtastung und Einstellung von Versionen (lockfiles) in Paketmanagern wie npm das Belichtungsfenster auf kompromittierte Pakete. Bei Risikoführern in Lieferketten und Best Practices ist es angezeigt, offizielle Materialien wie CISA zu überprüfen: https: / / www.cisa.gov / Lieferkette.

JINX-0164 offenbart eine Bedrohung, die Social Engineering und Multiplatform Malware verbindet, um Vermögenswerte zu stehlen und Sabotage der Lieferkette
Bild generiert mit IA.

In den menschlichen und verfahrenstechnischen Aspekten ist es unerlässlich, angesichts unerwarteter Kontakte Verdächtigung zu erheben, die Software betreiben wollen, insbesondere wenn sie mit der Ausrede eines Interviews oder eines technischen "Fixes" kommen. Unabhängige Kanalprüfung von Stellenangeboten oder Montageangeboten, spezielle Schulungen für Ingenieure und interne Rekrutierer und klare Verfahren zur Validierung von Installateuren (z.B. Überprüfung von digitalen Signaturen und Hashes mit offiziellen Quellen) sind kostengünstige und hochwirksame Kontrollen. Organisationen, die Stellenangebote veröffentlichen oder remote einstellen, sollten die Konten der Mitarbeiter überprüfen und filtern und Anrufe durch offizielle Unternehmenstools zentralisieren.

Wenn Sie eine Infektion vermuten, sollten Antwortaktionen die Eindämmung priorisieren: Betroffene Endpunkte aus dem Netzwerk isolieren, forensische Bilder von kompromittierten Systemen bewahren, Verpflichtungsindikatoren sammeln (Domains, Hashes, PIs) und alle betroffenen Anmeldeinformationen (beide Mensch und Maschine) rotieren. Überprüfung und Wiederherstellung der Integrität von Artefakten in den Pipelines aus sauberen Quellen und Überprüfung der Reproduzierbarkeit des Codes vor der Wiedereinführung von Produktionseinsätzen sind wichtige Schritte, um eine zweite Lücke zu vermeiden. Für Ressourcen und technische Dokumentationen zur Sicherheit von Open-Source-Paketen und Ökosystemen bietet die offizielle npm-Dokumentation praktische Empfehlungen: https: / / docs.npmjs.com /.

Schließlich, obwohl einige operative Funktionen - wie die Nutzung von VPN-Diensten und der Fokus auf Kryptomonedas - erinnern Kampagnen von bestimmten staatlichen Gruppen, Wiz erklärt, dass, für jetzt, es gibt keine Überschneidungen in der Infrastruktur, die Vertrauen in nordkoreanische Akteure ermöglichen. Diese Vorsicht in der Zuschreibung unterstreicht eine breitere Wahrheit: finanzielle Motivation und technische Anpassungsfähigkeit fahren eine neue Generation von Bedrohungen, die Social Engineering, Supply Chain und Multiplatform Malware mischen. Für Organisationen im Krypto-Ökosystem und für Entwicklungsteams stellt sich nicht mehr die Frage, ob sie objektiv sein werden, sondern wann; die Vorbereitung und Durchführung spezifischer Kontrollen kann den Unterschied zwischen einem kontenden Vorfall und irreversiblen Vermögensverlust machen.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.