Contagious Interview 2.0: pantallas engañosas, EtherHiding y el backdoor macOS que usa la cadena de bloques para esconder su C2

Autor: Publicada 5 min de lectura 209 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un nuevo giro en la campaña conocida como Contagious Interview, vinculada a actores con presuntos lazos con Corea del Norte, muestra cómo la ingeniería social y la tecnología blockchain se están combinando para evadir detecciones y presionar a víctimas de macOS a ejecutar código malicioso. En lugar de un correo de phishing o una entrevista falsa, la víctima llega a una página desde un resultado de búsqueda patrocinado y, al abrirla, se encuentra con una pantalla a pantalla completa que simula una actualización o reinicio del sistema. Mientras el usuario entra en pánico y cree que el equipo ha fallado, el sitio copia silenciosamente un comando al portapapeles y le solicita que lo pegue en Terminal: una variación del truco conocido como ClickFix.

La amenaza no se limita al susto. El comando descargado ejecuta un backdoor en Node.js que persiste mediante un LaunchAgent y, de forma poco habitual para campañas anteriores del mismo cluster, resuelve su servidor de mando y control (C2) consultando un contrato inteligente en Ethereum. Este método —denominado EtherHiding— permite publicar la dirección del C2 en la cadena de bloques, lo que dificulta las labores de derribo y atribución porque el contenido está replicado y resistente a la eliminación centralizada. El implant comprueba el servidor cada cinco minutos y puede recibir y ejecutar JavaScript arbitrario, además de desplegar dos cargas adicionales: un stealer que recoge credenciales de navegadores, claves SSH, AWS/Azure/npm y datos de 157 carteras de criptomonedas, y una extensión maliciosa que se instala al parchear el fichero Secure Preferences de Chrome para drenar fondos.

Contagious Interview 2.0: pantallas engañosas, EtherHiding y el backdoor macOS que usa la cadena de bloques para esconder su C2
Imagen generada con IA.

Más allá de la técnica novedosa, la campaña revela una operación con señales de industrialización: contratos desplegados por billeteras desechables, fondos mínimos para ejecutarlos, escritura de configuración y abandono posterior, todo replicado en un patrón automático. Esa logística sugiere que el actor ha optimizado el proceso de despliegue y operación para aumentar resiliencia y escala. Los especialistas que han analizado la campaña subrayan también que, aunque los grupos norcoreanos han usado históricamente cebos relacionados con ofertas de empleo y entrevistas, el modelo de engaño se ha ampliado para aprovechar búsquedas legítimas y anuncios patrocinados, elevando el riesgo para usuarios fuera de perfiles técnicos o de contratación.

Las implicaciones son múltiples. En el plano individual, los usuarios de macOS que confíen en pantallas que imitan al sistema operativo corren el riesgo de ejecutar comandos que parecen inocuos pero instalan puertas traseras. Para las organizaciones, la capacidad del malware de robar credenciales de servicios en la nube y claves de desarrollo puede traducirse en movimientos laterales y exfiltración prolongada. Y para la comunidad de criptoactivos, la combinación de información robada más una extensión capaz de manipular carteras representa una amenaza directa a fondos digitales. El uso de la cadena de bloques para ocultar configuraciones de C2 añade además complejidad a las respuestas legales y operativas porque los indicadores pueden moverse o reaparecer con nuevas direcciones.

Contagious Interview 2.0: pantallas engañosas, EtherHiding y el backdoor macOS que usa la cadena de bloques para esconder su C2
Imagen generada con IA.

¿Qué puede hacer un usuario o un responsable de seguridad hoy para reducir el riesgo? En primer lugar, nunca pegar ni ejecutar comandos en Terminal que procedan de páginas web, diálogos emergentes o fuentes no verificadas. Esa regla simple detiene la mayoría de técnicas ClickFix. Refuerce la higiene digital: active Gatekeeper y las protecciones notarizadas de macOS, mantenga el sistema y el software actualizados, y restrinja las cuentas con privilegios de administrador para tareas cotidianas. En entornos corporativos, implemente políticas que bloqueen la ejecución de binarios no firmados y controle la persistencia mediante inventarios de LaunchAgents y LaunchDaemons. Para quienes usan criptodivisas, la recomendación es separar fondos calientes de los fríos, adoptar carteras hardware y revisar extensiones de navegador instaladas; si detecta extensiones que no instaló, desconfíe y elimínelas.

Desde el punto de vista técnico, es aconsejable auditar los puntos donde se pueden introducir persistencia y exfiltración: verifique ficheros en ~/Library/LaunchAgents y /Library/LaunchAgents, examine los cambios en las preferencias seguras del navegador y monitorice conexiones salientes a dominios o IPs inusuales. La transparencia de la cadena de bloques, aunque usada para ocultar C2, también ofrece un canal de investigación: direcciones y transacciones relacionadas pueden inspeccionarse públicamente en exploradores como Etherscan, lo que ayuda a trazar patrones y clusters de financiación usados por el operador. Para contextualizar el descubrimiento y su difusión mediática, puede consultarse cobertura especializada que resume estos vectores y atribuciones en medios de seguridad como The Hacker News.

Finalmente, si sospecha que ha sido comprometido, reduzca la ventana de exposición: desconecte el equipo de la red, cambie contraseñas desde un dispositivo limpio, verifique y revoca claves o tokens comprometidos, y considere una restauración desde copia segura o una reinstalación completa si la intrusión es profunda. Reportar indicadores de compromiso a su proveedor de seguridad y colaborar con equipos de respuesta a incidentes ayuda a contener la propagación. Este incidente recuerda que la superficie de ataque no es sólo técnica, sino también humana: la combinación de ingeniería social convincente y técnicas modernas como EtherHiding exige un enfoque de defensa que mezcle concienciación, controles técnicos y detectiveo proactivo.

Cobertura

Relacionadas

Mas noticias del mismo tema.