Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Gruppe von Bedrohungen, die von der Wiz-Firma identifiziert wurden, die als JINX-0164, hat eine gefährliche Mischung aus hochgerichteten Social Engineering und Custom Malware für macOS mit dem ausdrücklichen Ziel, digitale Assets zu stehlen und Software-Versorgungsketten zu kompromittieren. Nach der von den Forschern veröffentlichten Analyse ist der Schauspieler seit mindestens Mitte 2025 aktiv und konzentriert seine Bemühungen auf Entwickler und Code-Infrastruktur-Ausrüstung, unter Ausnutzung von falschen Rekrutierungsvorgängen und simulierten virtuellen Treffen, um seine Malware in Entwicklungsumgebungen und CI / CD einzuführen.
Der soziale Vektor ist besonders anspruchsvoll: glaubwürdige Profile in Linked In Kontakt-Opfer, indem sie Interviews oder Rekrutierungen anbieten, und das so genannte virtuelle Treffen wird von betrügerischen Domains, die Videokonferenzanbieter imitieren, serviert. Der Meeting-Link führt zu einem Installer, der beim Laufen einen Sequenzer herunterlädt, der einen Infostealer in Python und einen Fernzugriff Trojan namens AUDIOFIX, alle von falschen Domänen mit Aussehen von Apple-Treiber-Stores orchestriert. Die Binäre wurden entworfen, um kompatibel mit Intel und Apple Silicon, camouflaged als System-Audio-Treiber und ausgeführt durch Launchctl, Techniken, die es schwierig machen, zu erkennen, von unvorhergesehenen Benutzern.

Die Angreifer bleiben vom engagierten Endpunkt nicht im Diebstahl von lokalen Anmeldeinformationen: sie nutzen den Zugang, sich seitlich an Codeverteilungssysteme und Entwicklungspipeline zu bewegen. In einem oder mehreren dokumentierten Ereignissen modifizierten die Angreifer sogar Quellcode mit der Absicht, das Eindringen auf andere Maschinen zu verbreiten oder Kryptomoneda-Schlüssel und Geldbörsen abzufangen. Ausgefilterte Artefakte umfassen Passwörter von Managern und Browsern, iCloud Keychain-Dateien, lokale Administrations-Anmeldeinformationen, SSH-Tasten, Konsolenhistorikern, Krypto-Wandet-Erweiterungen und -Adressen sowie aktive Sitzungen auf Telegram, Discord und Slack.
Die Kampagne nutzt auch eine weitere Technik, die kürzlich in der JavaScript-Ökosystem-Versorgungskette beobachtet wurde: die Verteilung einer Backdoor geschrieben in Go namens MiniRAT durch eine engagierte Version eines npm-Pakets, das mit einem DeFi-Projekt verbunden ist. Dieser Vektor zeigt zwei klare Lektionen: DeFi-Entwickler und -Plattformen sind hochwertige Ziele und Drittanbieter-Einheiten bleiben ein einziger Fehlerpunkt für kritische Umgebungen.
Die Auswirkungen auf Organisationen, die mit digitalen Assets umgehen oder Software entwickeln, sind schwer. Erstens erhöht die Kombination aus gerichtetem Social Engineering und der Verwendung von verkleideten legitimen Werkzeugen (Installateure, Treiber, Meeting-Tools) die Erfolgswahrscheinlichkeit und erschwert nur die Signatur-basierte Erkennung. Zweitens, die Fähigkeit, von Entwickler-Workstations zu CI / CD-Pipelines zu bewegen, macht eine erste Verpflichtung zu einem systemischen Risiko von Software-Integrität und Verlust von Geld.
Um solche Bedrohungen zu mindern, ist es von entscheidender Bedeutung, technische und organisatorische Maßnahmen umzusetzen. Auf technischer Ebene sollte die zentralisierte Verwaltung von macOS-Endpunkten durch MDM zwängt werden, die Ausführung von Binaren, die nicht durch Richtlinien unterzeichnet oder notarisiert werden, zu blockieren und Anrufe nach Launchctl, Downloads aus verdächtigen Domains und ungewöhnlichen CLI-Aktivitäten zu überwachen. Auf der Ebene der CI / CD sollten Isolationskontrollen zwischen Workstations und Pipelines implementiert werden, Anmeldeinformationen sollten segregiert werden (nicht gespeicherte private Schlüssel oder Token an Entwicklungsmaschinen), die sofortige Rotation von Schlüsseln und Token sollte nach jedem Verdacht und reproduzierbaren und nachprüfbaren Signaturen für Binaries und Bereitstellungsgeräte ermöglicht werden. Darüber hinaus reduziert die kontinuierliche Einheitsabtastung und Einstellung von Versionen (lockfiles) in Paketmanagern wie npm das Belichtungsfenster auf kompromittierte Pakete. Bei Risikoführern in Lieferketten und Best Practices ist es angezeigt, offizielle Materialien wie CISA zu überprüfen: https: / / www.cisa.gov / Lieferkette.

In den menschlichen und verfahrenstechnischen Aspekten ist es unerlässlich, angesichts unerwarteter Kontakte Verdächtigung zu erheben, die Software betreiben wollen, insbesondere wenn sie mit der Ausrede eines Interviews oder eines technischen "Fixes" kommen. Unabhängige Kanalprüfung von Stellenangeboten oder Montageangeboten, spezielle Schulungen für Ingenieure und interne Rekrutierer und klare Verfahren zur Validierung von Installateuren (z.B. Überprüfung von digitalen Signaturen und Hashes mit offiziellen Quellen) sind kostengünstige und hochwirksame Kontrollen. Organisationen, die Stellenangebote veröffentlichen oder remote einstellen, sollten die Konten der Mitarbeiter überprüfen und filtern und Anrufe durch offizielle Unternehmenstools zentralisieren.
Wenn Sie eine Infektion vermuten, sollten Antwortaktionen die Eindämmung priorisieren: Betroffene Endpunkte aus dem Netzwerk isolieren, forensische Bilder von kompromittierten Systemen bewahren, Verpflichtungsindikatoren sammeln (Domains, Hashes, PIs) und alle betroffenen Anmeldeinformationen (beide Mensch und Maschine) rotieren. Überprüfung und Wiederherstellung der Integrität von Artefakten in den Pipelines aus sauberen Quellen und Überprüfung der Reproduzierbarkeit des Codes vor der Wiedereinführung von Produktionseinsätzen sind wichtige Schritte, um eine zweite Lücke zu vermeiden. Für Ressourcen und technische Dokumentationen zur Sicherheit von Open-Source-Paketen und Ökosystemen bietet die offizielle npm-Dokumentation praktische Empfehlungen: https: / / docs.npmjs.com /.
Schließlich, obwohl einige operative Funktionen - wie die Nutzung von VPN-Diensten und der Fokus auf Kryptomonedas - erinnern Kampagnen von bestimmten staatlichen Gruppen, Wiz erklärt, dass, für jetzt, es gibt keine Überschneidungen in der Infrastruktur, die Vertrauen in nordkoreanische Akteure ermöglichen. Diese Vorsicht in der Zuschreibung unterstreicht eine breitere Wahrheit: finanzielle Motivation und technische Anpassungsfähigkeit fahren eine neue Generation von Bedrohungen, die Social Engineering, Supply Chain und Multiplatform Malware mischen. Für Organisationen im Krypto-Ökosystem und für Entwicklungsteams stellt sich nicht mehr die Frage, ob sie objektiv sein werden, sondern wann; die Vorbereitung und Durchführung spezifischer Kontrollen kann den Unterschied zwischen einem kontenden Vorfall und irreversiblen Vermögensverlust machen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...