JINX-0164 revela una amenaza que une ingeniería social y malware multiplataforma para robar activos y sabotear la cadena de suministro

Autor: Publicada 5 min de lectura 202 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Un nuevo grupo de amenazas identificado por la firma Wiz, que han bautizado como JINX-0164, ha puesto en evidencia una mezcla peligrosa de ingeniería social muy dirigida y malware personalizado para macOS con el objetivo explícito de robar activos digitales y comprometer cadenas de suministro de software. Según el análisis publicado por los investigadores, el actor ha estado activo desde, al menos, mediados de 2025 y focaliza sus esfuerzos en desarrolladores y equipos de infraestructura de código, aprovechando procesos de reclutamiento falsos y reuniones virtuales simuladas para introducir su malware en entornos de desarrollo y CI/CD.

El vector social resulta especialmente sofisticado: perfiles creíbles en LinkedIn contactan a las víctimas ofreciendo entrevistas o reclutamiento, y la supuesta reunión virtual se sirve desde dominios fraudulentos que imitan proveedores de videoconferencia. El enlace de la reunión lleva a un instalador que, cuando se ejecuta, descarga un secuenciador que invoca un infostealer en Python y un troyano de acceso remoto apodado AUDIOFIX, todo orquestado desde dominios falsos con apariencia de tiendas de drivers de Apple. Los binarios estaban diseñados para ser compatibles tanto con Intel como con Apple Silicon, camuflados como un driver de audio del sistema y ejecutados mediante launchctl, técnicas que dificultan su detección por usuarios desprevenidos.

JINX-0164 revela una amenaza que une ingeniería social y malware multiplataforma para robar activos y sabotear la cadena de suministro
Imagen generada con IA.

Desde el endpoint comprometido, los atacantes no se quedan en el robo de credenciales locales: aprovechan los accesos para moverse lateralmente hacia sistemas de distribución de código y pipeline de desarrollo. En uno o más incidentes documentados, los atacantes incluso modificaron código fuente con la intención de propagar la intrusión a otras máquinas o interceptar claves y billeteras de criptomoneda. Entre los artefactos exfiltrados figuran contraseñas de gestores y navegadores, ficheros de iCloud Keychain, credenciales de administración local, claves SSH, historiales de consola, extensiones y direcciones de monederos crypto, y sesiones activas en Telegram, Discord y Slack.

La campaña también reutiliza otra técnica observada recientemente en la cadena de suministro del ecosistema JavaScript: la distribución de un backdoor escrito en Go llamado MiniRAT a través de una versión comprometida de un paquete npm asociado a un proyecto DeFi. Ese vector demuestra dos lecciones claras: los desarrolladores y plataformas DeFi son objetivos de alto valor, y las dependencias de terceros siguen siendo un punto único de fallo para entornos críticos.

Las implicaciones para organizaciones que manejan activos digitales o desarrollan software son severas. Primero, la combinación de ingeniería social dirigida y el uso de herramientas legítimas disfrazadas (instaladores, drivers, herramientas de meeting) eleva la probabilidad de éxito y complica la detección basada únicamente en firmas. Segundo, la capacidad para moverse desde estaciones de trabajo de desarrolladores hacia pipelines de CI/CD convierte un compromiso inicial en un riesgo sistémico de integridad del software y pérdida de fondos.

Para mitigar este tipo de amenazas es crítico aplicar medidas tanto técnicas como organizativas. En el plano técnico conviene forzar la gestión centralizada de endpoints macOS mediante MDM, bloquear la ejecución de binarios no firmados o no notarizados por políticas, y monitorizar llamadas a launchctl, descargas desde dominios sospechosos y actividad inusual de CLI. A nivel de CI/CD, se deben implementar controles de aislamiento entre estaciones de trabajo y pipelines, segregar credenciales (no almacenar claves privadas ni tokens en máquinas de desarrollo), habilitar la rotación inmediata de claves y tokens tras cualquier sospecha y usar firmas reproducibles y verificables para binarios y artefactos de despliegue. Además, el escaneo continuo de dependencias y la fijación de versiones (lockfiles) en gestores de paquetes como npm reducen la ventana de exposición ante paquetes comprometidos. Para guías sobre riesgo en cadenas de suministro y mejores prácticas, conviene revisar materiales oficiales como los de CISA: https://www.cisa.gov/supply-chain.

JINX-0164 revela una amenaza que une ingeniería social y malware multiplataforma para robar activos y sabotear la cadena de suministro
Imagen generada con IA.

En el aspecto humano y de procesos es imprescindible elevar la sospecha ante contactos inesperados que pidan ejecutar software, especialmente si vienen con la excusa de una entrevista o un “fix” técnico. La verificación por canales independientes de cualquier oferta de empleo o reunión, la formación específica para ingenieros y reclutadores internos, y procedimientos claros para validar instaladores (por ejemplo, comprobación de firmas digitales y hashes con fuentes oficiales) son controles de bajo coste y alto impacto. Las organizaciones que publican vacantes o contratan de forma remota deben auditar y filtrar cuentas de reclutadores asociados y centralizar las convocatorias a través de herramientas corporativas oficiales.

Si sospecha de una infección, las acciones de respuesta deben priorizar la contención: aislar los endpoints afectados de la red, preservar imágenes forenses de los sistemas comprometidos, recopilar indicadores de compromiso (dominios, hashes, IPs), y rotar todas las credenciales afectadas (tanto humanas como máquinas). Revisar y restaurar la integridad de artefactos en las pipelines desde fuentes limpias y verificar reproducibilidad del código antes de reinstaurar despliegues en producción son pasos clave para evitar una segunda brecha. Para recursos y documentación técnica sobre seguridad de paquetes y ecosistemas de código abierto, la documentación oficial de npm ofrece recomendaciones prácticas: https://docs.npmjs.com/.

Por último, aunque algunos rasgos operativos —como el uso de servicios VPN y la focalización en criptomonedas— recuerdan campañas de ciertos grupos estatales, Wiz aclara que, por ahora, no hay solapamientos de infraestructura que permitan atribuir con confianza a actores norcoreanos. Esta cautela en la atribución subraya una verdad más amplia: la motivación financiera y la adaptabilidad técnica están impulsando una nueva generación de amenazas que mezclan ingeniería social, supply chain y malware multiplataforma. Para las organizaciones en el ecosistema crypto y para los equipos de desarrollo, la pregunta ya no es si serán objetivo, sino cuándo; prepararse y aplicar controles concretos puede marcar la diferencia entre un incidente contenible y la pérdida irreversible de activos.

Cobertura

Relacionadas

Mas noticias del mismo tema.