Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un nouveau groupe de menaces identifiées par la firme Wiz, qui ont été baptisées JINX-0164, a exposé un mélange dangereux d'ingénierie sociale hautement dirigée et de logiciels malveillants personnalisés pour macOS avec l'objectif explicite de voler des actifs numériques et de compromettre les chaînes d'approvisionnement de logiciels . Selon l'analyse publiée par les chercheurs, l'acteur est actif depuis au moins mi-2025 et concentre ses efforts sur les développeurs et les équipements d'infrastructure de code, en profitant de faux processus de recrutement et de simulation de réunions virtuelles pour introduire ses logiciels malveillants dans les environnements de développement et CI / CD.
Le vecteur social est particulièrement sophistiqué : des profils crédibles En contact avec les victimes en offrant des entretiens ou du recrutement, et la soi-disant réunion virtuelle est servie dans des domaines frauduleux qui imitent les fournisseurs de vidéoconférence. Le lien de rencontre conduit à un installateur qui, lors de l'exécution, télécharge un séquenceur qui invoque un infostealer en Python et un cheval de Troie distant nommé AUDIOFIX, tous orchestrés à partir de faux domaines avec l'apparence des magasins de pilotes Apple. Les binaires ont été conçus pour être compatible avec Intel et Apple Silicon, camouflé comme un pilote audio système et exécuté par launchctl, techniques qui rendent difficile de détecter par des utilisateurs non prévenus.

À partir du paramètre engagé, les attaquants ne restent pas dans le vol d'identificateurs locaux : ils profitent de l'accès pour passer latéralement aux systèmes de distribution de code et au pipeline de développement. Dans un ou plusieurs incidents documentés, les attaquants ont même modifié le code source dans l'intention de répandre l'intrusion sur d'autres machines ou d'intercepter les clés et portefeuilles de cryptomonéda. Les artefacts exfiltrés comprennent les mots de passe des gestionnaires et des navigateurs, les fichiers iCloud Keychain, les identifiants d'administration locale, les clés SSH, l'historique des consoles, les extensions et adresses de portefeuilles cryptographiques et les sessions actives sur Telegram, Discord et Slack.
La campagne réutilise également une autre technique récemment observée dans la chaîne d'approvisionnement de l'écosystème JavaScript : la distribution d'une porte arrière écrite dans Go appelée MiniRAT à travers une version engagée d'un paquet npm associé à un projet DeFi. Ce vecteur montre deux leçons claires: Les développeurs et les plateformes DeFi sont des cibles de grande valeur, et des unités tierces restent un seul point de défaillance pour les environnements critiques.
Les conséquences pour les organisations qui gèrent des biens numériques ou qui développent des logiciels sont graves. Premièrement, la combinaison de l'ingénierie sociale dirigée et de l'utilisation d'outils légitimes déguisés (installateurs, pilotes, outils de réunion) augmente la probabilité de succès et complique la détection par signature seulement. Deuxièmement, la capacité de passer des postes de travail des développeurs aux pipelines CI/CD fait un engagement initial à un risque systémique d'intégrité des logiciels et de perte de fonds.
Pour atténuer ces menaces, il est essentiel de mettre en œuvre des mesures techniques et organisationnelles. Au niveau technique, il convient de forcer la gestion centralisée des paramètres macOS par le biais du MDM, de bloquer l'exécution des binaires non signés ou notariés par les politiques, et de surveiller les appels au lancement, les téléchargements à partir de domaines suspects et les activités inhabituelles de CLI. Au niveau de l'IC/CD, des contrôles d'isolement entre les postes de travail et les pipelines devraient être mis en place, les pouvoirs devraient être séparés (non stockés les clés privées ou les jetons sur les machines de développement), la rotation immédiate des clés et des jetons devrait être activée après l'utilisation de toute suspicion et signature reproductible et vérifiable pour les binaires et les dispositifs de déploiement. En outre, la numérisation et le réglage continus des versions (lockfiles) dans les gestionnaires de paquets comme npm réduisent la fenêtre d'exposition aux paquets compromis. Pour les guides des risques dans les chaînes d'approvisionnement et les meilleures pratiques, il convient d'examiner les documents officiels comme la CISA : https: / / www.cisa.gov / chaîne d'approvisionnement.

Dans les aspects humains et de processus, il est essentiel de susciter la suspicion face aux contacts inattendus qui demandent à exécuter le logiciel, surtout s'ils viennent avec l'excuse d'une interview ou d'un "fix" technique. La vérification indépendante de toute offre d'emploi ou d'assemblage, la formation spécifique des ingénieurs et des recruteurs internes et les procédures claires de validation des installateurs (par exemple, la vérification des signatures numériques et des hachages avec des sources officielles) sont peu coûteuses et des contrôles d'impact élevés. Les organisations qui publient des avis de vacance ou recrutent à distance devraient vérifier et filtrer les comptes des recruteurs associés et centraliser les appels au moyen d'outils ministériels officiels.
Si vous soupçonnez une infection, les mesures d'intervention devraient prioriser le confinement : isoler les paramètres affectés du réseau, préserver les images médico-légales des systèmes compromis, recueillir des indicateurs d'engagement (domaines, hachages, IPs) et faire pivoter toutes les références affectées (humaines et mécaniques). Examiner et restaurer l'intégrité des artefacts dans les pipelines à partir de sources propres et vérifier la reproductibilité du code avant de rétablir les déploiements de production sont des étapes clés pour éviter une seconde lacune. Pour les ressources et la documentation technique sur la sécurité des paquets et écosystèmes open source, la documentation npm officielle contient des recommandations pratiques: https: / / docs.npmjs.com /.
Enfin, bien que certaines fonctionnalités opérationnelles - comme l'utilisation des services VPN et l'accent mis sur les cryptomonédas - rappellent les campagnes de certains groupes d'Etat, Wiz précise que, pour l'instant, il n'y a pas de chevauchements dans les infrastructures qui permettent de faire confiance aux acteurs nord-coréens. Cette prudence dans l'attribution souligne une vérité plus large: la motivation financière et l'adaptabilité technique sont à l'origine d'une nouvelle génération de menaces qui mélangent l'ingénierie sociale, la chaîne d'approvisionnement et les logiciels malveillants multiplateforme. Pour les organisations de l'écosystème cryptographique et pour les équipes de développement, la question n'est plus de savoir si elles seront objectives, mais quand; préparer et mettre en œuvre des contrôles spécifiques peut faire la différence entre un incident en conflit et une perte irréversible d'actifs.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...