Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo giro en la campaña conocida como Contagious Interview, vinculada a actores con presuntos lazos con Corea del Norte, muestra cómo la ingeniería social y la tecnología blockchain se están combinando para evadir detecciones y presionar a víctimas de macOS a ejecutar código malicioso. En lugar de un correo de phishing o una entrevista falsa, la víctima llega a una página desde un resultado de búsqueda patrocinado y, al abrirla, se encuentra con una pantalla a pantalla completa que simula una actualización o reinicio del sistema. Mientras el usuario entra en pánico y cree que el equipo ha fallado, el sitio copia silenciosamente un comando al portapapeles y le solicita que lo pegue en Terminal: una variación del truco conocido como ClickFix.
La amenaza no se limita al susto. El comando descargado ejecuta un backdoor en Node.js que persiste mediante un LaunchAgent y, de forma poco habitual para campañas anteriores del mismo cluster, resuelve su servidor de mando y control (C2) consultando un contrato inteligente en Ethereum. Este método —denominado EtherHiding— permite publicar la dirección del C2 en la cadena de bloques, lo que dificulta las labores de derribo y atribución porque el contenido está replicado y resistente a la eliminación centralizada. El implant comprueba el servidor cada cinco minutos y puede recibir y ejecutar JavaScript arbitrario, además de desplegar dos cargas adicionales: un stealer que recoge credenciales de navegadores, claves SSH, AWS/Azure/npm y datos de 157 carteras de criptomonedas, y una extensión maliciosa que se instala al parchear el fichero Secure Preferences de Chrome para drenar fondos.

Más allá de la técnica novedosa, la campaña revela una operación con señales de industrialización: contratos desplegados por billeteras desechables, fondos mínimos para ejecutarlos, escritura de configuración y abandono posterior, todo replicado en un patrón automático. Esa logística sugiere que el actor ha optimizado el proceso de despliegue y operación para aumentar resiliencia y escala. Los especialistas que han analizado la campaña subrayan también que, aunque los grupos norcoreanos han usado históricamente cebos relacionados con ofertas de empleo y entrevistas, el modelo de engaño se ha ampliado para aprovechar búsquedas legítimas y anuncios patrocinados, elevando el riesgo para usuarios fuera de perfiles técnicos o de contratación.
Las implicaciones son múltiples. En el plano individual, los usuarios de macOS que confíen en pantallas que imitan al sistema operativo corren el riesgo de ejecutar comandos que parecen inocuos pero instalan puertas traseras. Para las organizaciones, la capacidad del malware de robar credenciales de servicios en la nube y claves de desarrollo puede traducirse en movimientos laterales y exfiltración prolongada. Y para la comunidad de criptoactivos, la combinación de información robada más una extensión capaz de manipular carteras representa una amenaza directa a fondos digitales. El uso de la cadena de bloques para ocultar configuraciones de C2 añade además complejidad a las respuestas legales y operativas porque los indicadores pueden moverse o reaparecer con nuevas direcciones.

¿Qué puede hacer un usuario o un responsable de seguridad hoy para reducir el riesgo? En primer lugar, nunca pegar ni ejecutar comandos en Terminal que procedan de páginas web, diálogos emergentes o fuentes no verificadas. Esa regla simple detiene la mayoría de técnicas ClickFix. Refuerce la higiene digital: active Gatekeeper y las protecciones notarizadas de macOS, mantenga el sistema y el software actualizados, y restrinja las cuentas con privilegios de administrador para tareas cotidianas. En entornos corporativos, implemente políticas que bloqueen la ejecución de binarios no firmados y controle la persistencia mediante inventarios de LaunchAgents y LaunchDaemons. Para quienes usan criptodivisas, la recomendación es separar fondos calientes de los fríos, adoptar carteras hardware y revisar extensiones de navegador instaladas; si detecta extensiones que no instaló, desconfíe y elimínelas.
Desde el punto de vista técnico, es aconsejable auditar los puntos donde se pueden introducir persistencia y exfiltración: verifique ficheros en ~/Library/LaunchAgents y /Library/LaunchAgents, examine los cambios en las preferencias seguras del navegador y monitorice conexiones salientes a dominios o IPs inusuales. La transparencia de la cadena de bloques, aunque usada para ocultar C2, también ofrece un canal de investigación: direcciones y transacciones relacionadas pueden inspeccionarse públicamente en exploradores como Etherscan, lo que ayuda a trazar patrones y clusters de financiación usados por el operador. Para contextualizar el descubrimiento y su difusión mediática, puede consultarse cobertura especializada que resume estos vectores y atribuciones en medios de seguridad como The Hacker News.
Finalmente, si sospecha que ha sido comprometido, reduzca la ventana de exposición: desconecte el equipo de la red, cambie contraseñas desde un dispositivo limpio, verifique y revoca claves o tokens comprometidos, y considere una restauración desde copia segura o una reinstalación completa si la intrusión es profunda. Reportar indicadores de compromiso a su proveedor de seguridad y colaborar con equipos de respuesta a incidentes ayuda a contener la propagación. Este incidente recuerda que la superficie de ataque no es sólo técnica, sino también humana: la combinación de ingeniería social convincente y técnicas modernas como EtherHiding exige un enfoque de defensa que mezcle concienciación, controles técnicos y detectiveo proactivo.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...