JINX-0164 révèle une menace qui unit l'ingénierie sociale et les logiciels malveillants multiplateforme pour voler des actifs et saboter la chaîne d'approvisionnement

Auteur: Publié 6 min de lectura 202 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un nouveau groupe de menaces identifiées par la firme Wiz, qui ont été baptisées JINX-0164, a exposé un mélange dangereux d'ingénierie sociale hautement dirigée et de logiciels malveillants personnalisés pour macOS avec l'objectif explicite de voler des actifs numériques et de compromettre les chaînes d'approvisionnement de logiciels . Selon l'analyse publiée par les chercheurs, l'acteur est actif depuis au moins mi-2025 et concentre ses efforts sur les développeurs et les équipements d'infrastructure de code, en profitant de faux processus de recrutement et de simulation de réunions virtuelles pour introduire ses logiciels malveillants dans les environnements de développement et CI / CD.

Le vecteur social est particulièrement sophistiqué : des profils crédibles En contact avec les victimes en offrant des entretiens ou du recrutement, et la soi-disant réunion virtuelle est servie dans des domaines frauduleux qui imitent les fournisseurs de vidéoconférence. Le lien de rencontre conduit à un installateur qui, lors de l'exécution, télécharge un séquenceur qui invoque un infostealer en Python et un cheval de Troie distant nommé AUDIOFIX, tous orchestrés à partir de faux domaines avec l'apparence des magasins de pilotes Apple. Les binaires ont été conçus pour être compatible avec Intel et Apple Silicon, camouflé comme un pilote audio système et exécuté par launchctl, techniques qui rendent difficile de détecter par des utilisateurs non prévenus.

JINX-0164 révèle une menace qui unit l'ingénierie sociale et les logiciels malveillants multiplateforme pour voler des actifs et saboter la chaîne d'approvisionnement
Image générée avec IA.

À partir du paramètre engagé, les attaquants ne restent pas dans le vol d'identificateurs locaux : ils profitent de l'accès pour passer latéralement aux systèmes de distribution de code et au pipeline de développement. Dans un ou plusieurs incidents documentés, les attaquants ont même modifié le code source dans l'intention de répandre l'intrusion sur d'autres machines ou d'intercepter les clés et portefeuilles de cryptomonéda. Les artefacts exfiltrés comprennent les mots de passe des gestionnaires et des navigateurs, les fichiers iCloud Keychain, les identifiants d'administration locale, les clés SSH, l'historique des consoles, les extensions et adresses de portefeuilles cryptographiques et les sessions actives sur Telegram, Discord et Slack.

La campagne réutilise également une autre technique récemment observée dans la chaîne d'approvisionnement de l'écosystème JavaScript : la distribution d'une porte arrière écrite dans Go appelée MiniRAT à travers une version engagée d'un paquet npm associé à un projet DeFi. Ce vecteur montre deux leçons claires: Les développeurs et les plateformes DeFi sont des cibles de grande valeur, et des unités tierces restent un seul point de défaillance pour les environnements critiques.

Les conséquences pour les organisations qui gèrent des biens numériques ou qui développent des logiciels sont graves. Premièrement, la combinaison de l'ingénierie sociale dirigée et de l'utilisation d'outils légitimes déguisés (installateurs, pilotes, outils de réunion) augmente la probabilité de succès et complique la détection par signature seulement. Deuxièmement, la capacité de passer des postes de travail des développeurs aux pipelines CI/CD fait un engagement initial à un risque systémique d'intégrité des logiciels et de perte de fonds.

Pour atténuer ces menaces, il est essentiel de mettre en œuvre des mesures techniques et organisationnelles. Au niveau technique, il convient de forcer la gestion centralisée des paramètres macOS par le biais du MDM, de bloquer l'exécution des binaires non signés ou notariés par les politiques, et de surveiller les appels au lancement, les téléchargements à partir de domaines suspects et les activités inhabituelles de CLI. Au niveau de l'IC/CD, des contrôles d'isolement entre les postes de travail et les pipelines devraient être mis en place, les pouvoirs devraient être séparés (non stockés les clés privées ou les jetons sur les machines de développement), la rotation immédiate des clés et des jetons devrait être activée après l'utilisation de toute suspicion et signature reproductible et vérifiable pour les binaires et les dispositifs de déploiement. En outre, la numérisation et le réglage continus des versions (lockfiles) dans les gestionnaires de paquets comme npm réduisent la fenêtre d'exposition aux paquets compromis. Pour les guides des risques dans les chaînes d'approvisionnement et les meilleures pratiques, il convient d'examiner les documents officiels comme la CISA : https: / / www.cisa.gov / chaîne d'approvisionnement.

JINX-0164 révèle une menace qui unit l'ingénierie sociale et les logiciels malveillants multiplateforme pour voler des actifs et saboter la chaîne d'approvisionnement
Image générée avec IA.

Dans les aspects humains et de processus, il est essentiel de susciter la suspicion face aux contacts inattendus qui demandent à exécuter le logiciel, surtout s'ils viennent avec l'excuse d'une interview ou d'un "fix" technique. La vérification indépendante de toute offre d'emploi ou d'assemblage, la formation spécifique des ingénieurs et des recruteurs internes et les procédures claires de validation des installateurs (par exemple, la vérification des signatures numériques et des hachages avec des sources officielles) sont peu coûteuses et des contrôles d'impact élevés. Les organisations qui publient des avis de vacance ou recrutent à distance devraient vérifier et filtrer les comptes des recruteurs associés et centraliser les appels au moyen d'outils ministériels officiels.

Si vous soupçonnez une infection, les mesures d'intervention devraient prioriser le confinement : isoler les paramètres affectés du réseau, préserver les images médico-légales des systèmes compromis, recueillir des indicateurs d'engagement (domaines, hachages, IPs) et faire pivoter toutes les références affectées (humaines et mécaniques). Examiner et restaurer l'intégrité des artefacts dans les pipelines à partir de sources propres et vérifier la reproductibilité du code avant de rétablir les déploiements de production sont des étapes clés pour éviter une seconde lacune. Pour les ressources et la documentation technique sur la sécurité des paquets et écosystèmes open source, la documentation npm officielle contient des recommandations pratiques: https: / / docs.npmjs.com /.

Enfin, bien que certaines fonctionnalités opérationnelles - comme l'utilisation des services VPN et l'accent mis sur les cryptomonédas - rappellent les campagnes de certains groupes d'Etat, Wiz précise que, pour l'instant, il n'y a pas de chevauchements dans les infrastructures qui permettent de faire confiance aux acteurs nord-coréens. Cette prudence dans l'attribution souligne une vérité plus large: la motivation financière et l'adaptabilité technique sont à l'origine d'une nouvelle génération de menaces qui mélangent l'ingénierie sociale, la chaîne d'approvisionnement et les logiciels malveillants multiplateforme. Pour les organisations de l'écosystème cryptographique et pour les équipes de développement, la question n'est plus de savoir si elles seront objectives, mais quand; préparer et mettre en œuvre des contrôles spécifiques peut faire la différence entre un incident en conflit et une perte irréversible d'actifs.

Couverture

Autres

Plus de nouvelles sur le même sujet.