Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo grupo de amenazas identificado por la firma Wiz, que han bautizado como JINX-0164, ha puesto en evidencia una mezcla peligrosa de ingeniería social muy dirigida y malware personalizado para macOS con el objetivo explícito de robar activos digitales y comprometer cadenas de suministro de software. Según el análisis publicado por los investigadores, el actor ha estado activo desde, al menos, mediados de 2025 y focaliza sus esfuerzos en desarrolladores y equipos de infraestructura de código, aprovechando procesos de reclutamiento falsos y reuniones virtuales simuladas para introducir su malware en entornos de desarrollo y CI/CD.
El vector social resulta especialmente sofisticado: perfiles creíbles en LinkedIn contactan a las víctimas ofreciendo entrevistas o reclutamiento, y la supuesta reunión virtual se sirve desde dominios fraudulentos que imitan proveedores de videoconferencia. El enlace de la reunión lleva a un instalador que, cuando se ejecuta, descarga un secuenciador que invoca un infostealer en Python y un troyano de acceso remoto apodado AUDIOFIX, todo orquestado desde dominios falsos con apariencia de tiendas de drivers de Apple. Los binarios estaban diseñados para ser compatibles tanto con Intel como con Apple Silicon, camuflados como un driver de audio del sistema y ejecutados mediante launchctl, técnicas que dificultan su detección por usuarios desprevenidos.

Desde el endpoint comprometido, los atacantes no se quedan en el robo de credenciales locales: aprovechan los accesos para moverse lateralmente hacia sistemas de distribución de código y pipeline de desarrollo. En uno o más incidentes documentados, los atacantes incluso modificaron código fuente con la intención de propagar la intrusión a otras máquinas o interceptar claves y billeteras de criptomoneda. Entre los artefactos exfiltrados figuran contraseñas de gestores y navegadores, ficheros de iCloud Keychain, credenciales de administración local, claves SSH, historiales de consola, extensiones y direcciones de monederos crypto, y sesiones activas en Telegram, Discord y Slack.
La campaña también reutiliza otra técnica observada recientemente en la cadena de suministro del ecosistema JavaScript: la distribución de un backdoor escrito en Go llamado MiniRAT a través de una versión comprometida de un paquete npm asociado a un proyecto DeFi. Ese vector demuestra dos lecciones claras: los desarrolladores y plataformas DeFi son objetivos de alto valor, y las dependencias de terceros siguen siendo un punto único de fallo para entornos críticos.
Las implicaciones para organizaciones que manejan activos digitales o desarrollan software son severas. Primero, la combinación de ingeniería social dirigida y el uso de herramientas legítimas disfrazadas (instaladores, drivers, herramientas de meeting) eleva la probabilidad de éxito y complica la detección basada únicamente en firmas. Segundo, la capacidad para moverse desde estaciones de trabajo de desarrolladores hacia pipelines de CI/CD convierte un compromiso inicial en un riesgo sistémico de integridad del software y pérdida de fondos.
Para mitigar este tipo de amenazas es crítico aplicar medidas tanto técnicas como organizativas. En el plano técnico conviene forzar la gestión centralizada de endpoints macOS mediante MDM, bloquear la ejecución de binarios no firmados o no notarizados por políticas, y monitorizar llamadas a launchctl, descargas desde dominios sospechosos y actividad inusual de CLI. A nivel de CI/CD, se deben implementar controles de aislamiento entre estaciones de trabajo y pipelines, segregar credenciales (no almacenar claves privadas ni tokens en máquinas de desarrollo), habilitar la rotación inmediata de claves y tokens tras cualquier sospecha y usar firmas reproducibles y verificables para binarios y artefactos de despliegue. Además, el escaneo continuo de dependencias y la fijación de versiones (lockfiles) en gestores de paquetes como npm reducen la ventana de exposición ante paquetes comprometidos. Para guías sobre riesgo en cadenas de suministro y mejores prácticas, conviene revisar materiales oficiales como los de CISA: https://www.cisa.gov/supply-chain.

En el aspecto humano y de procesos es imprescindible elevar la sospecha ante contactos inesperados que pidan ejecutar software, especialmente si vienen con la excusa de una entrevista o un “fix” técnico. La verificación por canales independientes de cualquier oferta de empleo o reunión, la formación específica para ingenieros y reclutadores internos, y procedimientos claros para validar instaladores (por ejemplo, comprobación de firmas digitales y hashes con fuentes oficiales) son controles de bajo coste y alto impacto. Las organizaciones que publican vacantes o contratan de forma remota deben auditar y filtrar cuentas de reclutadores asociados y centralizar las convocatorias a través de herramientas corporativas oficiales.
Si sospecha de una infección, las acciones de respuesta deben priorizar la contención: aislar los endpoints afectados de la red, preservar imágenes forenses de los sistemas comprometidos, recopilar indicadores de compromiso (dominios, hashes, IPs), y rotar todas las credenciales afectadas (tanto humanas como máquinas). Revisar y restaurar la integridad de artefactos en las pipelines desde fuentes limpias y verificar reproducibilidad del código antes de reinstaurar despliegues en producción son pasos clave para evitar una segunda brecha. Para recursos y documentación técnica sobre seguridad de paquetes y ecosistemas de código abierto, la documentación oficial de npm ofrece recomendaciones prácticas: https://docs.npmjs.com/.
Por último, aunque algunos rasgos operativos —como el uso de servicios VPN y la focalización en criptomonedas— recuerdan campañas de ciertos grupos estatales, Wiz aclara que, por ahora, no hay solapamientos de infraestructura que permitan atribuir con confianza a actores norcoreanos. Esta cautela en la atribución subraya una verdad más amplia: la motivación financiera y la adaptabilidad técnica están impulsando una nueva generación de amenazas que mezclan ingeniería social, supply chain y malware multiplataforma. Para las organizaciones en el ecosistema crypto y para los equipos de desarrollo, la pregunta ya no es si serán objetivo, sino cuándo; prepararse y aplicar controles concretos puede marcar la diferencia entre un incidente contenible y la pérdida irreversible de activos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...