Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon JINX-0164 usa ingeniería social en LinkedIn para desplegar malware en macOS


Un nuevo actor de amenazas, identificado como JINX-0164, está llevando a cabo ataques dirigidos contra organizaciones de criptomonedas. El grupo utiliza perfiles de LinkedIn para engañar a los desarrolladores y lograr que descarguen malware personalizado para macOS. Activos desde mediados de 2025, combinan ingeniería social, robo de credenciales y sabotaje de la cadena de suministro para comprometer todo el proceso de desarrollo de software.



Un nuevo actor de amenazas, rastreado como JINX-0164, ha estado llevando a cabo ataques calculados contra organizaciones de criptomonedas, utilizando perfiles de LinkedIn para atraer a desarrolladores y lograr que descarguen malware personalizado para macOS.

Activo al menos desde mediados de 2025, el grupo ha combinado ingeniería social, robo de credenciales y sabotaje de la cadena de suministro en una operación fluida que pone en riesgo todo el flujo de desarrollo de software.

Los ataques comienzan con un perfil de LinkedIn convincentemente diseñado que contacta a los objetivos bajo la apariencia de una oportunidad de negocio o una oferta de trabajo.

Una vez establecida la confianza, las víctimas reciben una invitación a una reunión vinculada a una página de plataforma de conferencias falsa, diseñada para parecerse a Microsoft Teams o servicios similares.

Al hacer clic en el enlace, se activa la descarga de una herramienta de acceso remoto específica para macOS que comienza a robar datos confidenciales silenciosamente desde el momento en que se ejecuta.

Investigadores de Wiz.io identificaron y nombraron al grupo de amenazas JINX-0164 tras investigar múltiples intrusiones dirigidas a empresas de criptomonedas.

Wiz CIRT y Wiz Research indicaron en un informe compartido con Cyber Security News que este actor tiene motivaciones financieras y ha estado desplegando dos familias de malware distintas, AUDIOFIX y MINIRAT, con un enfoque claro en los dispositivos macOS.

AUDIOFIX es un infostealer basado en Python compilado y una puerta trasera que recolecta credenciales del navegador, extensiones de billeteras de criptomonedas, claves SSH, tokens de API de la nube e incluso datos del portapapeles en tiempo real.

Attack Chain (Source - Wiz.io)
Cadena de Ataque (Fuente – Wiz.io)

Se comunica con su servidor de comando y control a través de HTTPS cifrado, utilizando el cifrado AES-256-CBC, y puede cambiar silenciosamente a intervalos de sondeo aleatorios para evitar la detección.

El malware también apunta a sesiones activas en plataformas de comunicación como Discord, Slack y Telegram, otorgando a los atacantes una visión amplia de la vida digital de la víctima.

El actor de amenazas enmascaró su actividad de red enrutando las conexiones a través de servicios de VPN comerciales, lo que dificulta la atribución.

Para cubrir aún más sus huellas, manipularon los metadatos de los commits de Git para suplantar a desarrolladores legítimos y enviaron código malicioso directamente a repositorios internos, convirtiendo la propia infraestructura de desarrollo de la organización en un mecanismo de entrega para nuevas infecciones.

El actor de amenazas JINX-0164 utiliza ingeniería social en LinkedIn

La cadena de ataque se desarrolló durante un período de dos semanas en un caso documentado, pasando de un mensaje de LinkedIn al compromiso total de la infraestructura.

Una vez que un desarrollador hacía clic en el enlace de la reunión falsa, se descargaba AUDIOFIX a través de un script "bash dropper" alojado en un dominio falso de actualización de controladores.

La carga útil se disfrazaba como un componente de audio del sistema llamado coreaudiod y se guardaba como ChromeUpdater, lanzándose a través de launchctl para establecer persistencia.

Tras ganar acceso, el malware recolectó credenciales del Llavero de macOS, navegadores y archivos de configuración de la nube, incluyendo claves de AWS, GCP y Azure, así como tokens de API de Cloudflare.

Luego, se utilizaron tokens de GitHub para exfiltrar secretos de los flujos de CI/CD utilizando una herramienta de código abierto llamada nord-stream. El atacante insertó código infectado en repositorios compartidos, lo que propagó AUDIOFIX a cada desarrollador que descargara y compilara desde esas ramas.

Ataque a la cadena de suministro a través de un paquete npm troyanizado

El 7 de abril de 2026, JINX-0164 escaló el ataque apuntando a la cadena de suministro de software en general. El grupo modificó silenciosamente la versión 4.9.1 del paquete npm @velora-dex/sdk, un SDK de criptomonedas ampliamente utilizado, añadiendo código que descargaría y ejecutaría un script de shell cada vez que el paquete fuera importado por cualquier proyecto.

Ese script de shell entregaba MINIRAT, una puerta trasera ligera basada en Go que registra las máquinas infectadas en la misma infraestructura de comando y control utilizada por AUDIOFIX.

Aunque MINIRAT no realiza el mismo robo automatizado masivo de datos, proporciona a los operadores acceso remoto persistente y la capacidad de ejecutar comandos y mover archivos.

En este incidente solo se vieron comprometidas las credenciales de npm, ya que el código fuente en GitHub permaneció sin modificaciones.

Se recomienda a las organizaciones implementar una solución de Detección y Respuesta de Endpoints (EDR) y habilitar el registro de auditoría en todas las plataformas en la nube y sistemas de control de versiones por defecto.

Tus equipos de seguridad deben vigilar los commits no verificados en GitHub, el uso inesperado de VPN de proveedores como ExpressVPN, Astrill VPN y Mullvad VPN, y cualquier actividad anómala de flujo de trabajo en los pipelines de CI/CD.

Activar el Modo Vigilante de GitHub puede ayudar a detectar intentos de suplantación de desarrolladores mediante commits no firmados o discordantes. Los equipos también deben monitorizar el uso de nord-stream y marcar cualquier publicación de nuevos paquetes de código que provengan de direcciones IP desconocidas.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
SHA-2560a8ab3d16b12d3a453ee5a3208fe04744ad54514ef8ea27bb8fe32679efad270MINIRAT ARM64
SHA-2560b028b781950641818800fee2b4bf68e4ef2bcee53fe71a21755275ba10875f5MINIRAT x86_64
SHA-256a35d2b67fa478a7174e308b43ce30bf69b3bc6f44fa76197fdf95fc2fbc1cf7dMINIRAT ARM64 (variante)
SHA-25665cba741fe30fa4799fb9002ea8de6d96042a59159dd7c3419c766af24c7a8b4AUDIOFIX HTTPS/ARM64
SHA-2560b1a36a31b952341a534fe24890f1ed2921ee259773cff46e4f6273b8c4d5e3aAUDIOFIX HTTPS/x86_64
SHA-256e8ee6f5145c9d503c5130bfc6585567f6e19d409158c3c0ca0b259f1875b1a2fAUDIOFIX Dropbox/ARM64
SHA-2563e3901519c2305fbe9d5483b7234c25c6d2b562512916481d96f26b849c7d4e1AUDIOFIX Dropbox/x86_64
SHA-2569c2ce925133a3bf5a924063bbef8df49918d5b7258695c1894cd18c75970157aDropper – Falso arreglo de audio (apple.driver-store.com)
SHA-256402625ec79e3573a80b6de9b33fc1e503e3c7803603cd958ddd515fb0e4a3c91Dropper – Falso arreglo de audio (apple.driver-update.io)
SHA-256b6cab0b3aa8e56e2427f486c74588d598ae58bb0cbc0eda6939fe171cb4f2d89Dropper – Falso arreglo de audio (driver-updater.net)
SHA-256d4e863f9818bfb2f1dd932df6441dff204e6142c3bdb55b298cb08dc7b6a9f12Dropper – Falsa actualización de Chrome (apple.driver-store.com)
SHA-256c6ef82d2864dfd26f117a1ef5602679153423f2742970a7949cec72722f0a0b3Dropper – Cadena de suministro (89.36.224.5)
SHA-2562a10ffe0367bb1b26ba2c3bc600892c21074725c0b8c9dc9161e6ceb339f4d5cDropper – Cadena de suministro (89.36.224.5, variante)
Dominiodatahub[.]inkDominio C2 primario (resuelve a 208.115.220.17 / 185.175.59.85)
Dominiocloud-sync[.]onlineDominio C2 de respaldo
Dominiobyte-io[.]usDominio C2 de respaldo
Dominioapple[.]driver-store[.]comDominio de entrega de carga útil
Dominioapple[.]driver-update[.]ioDominio de entrega de carga útil
Dominiodriver-updater[.]netDominio de entrega de carga útil
Dominiodriver-hub[.]netDominio de entrega de carga útil
Dominiodrvstore[.]comDominio de entrega de carga útil
Dominiobitget-meeting[.]comDominio de suplantación de reuniones
Dominioteamicrosoft[.]comDominio de suplantación de reuniones (suplantación de Teams)
Dominioteams[.]camDominio de suplantación de reuniones
Dominiolive[.]us[.]orgDominio de suplantación de reuniones
Dominious03-slack[.]onlineDominio de suplantación de reuniones (suplantación de Slack)
Dominiolive[.]ongDominio de suplantación de reuniones
Dirección IP89[.]36[.]224[.]5Servidor de entrega de carga útil
Dirección IP185[.]100[.]85[.]250Infraestructura de suplantación de reuniones
Dirección IP84[.]32[.]83[.]250Infraestructura de suplantación de reuniones / entrega de carga útil
Dirección IP153[.]92[.]126[.]84Infraestructura de suplantación de reuniones
Dirección IP45[.]45[.]217[.]242Infraestructura de suplantación de reuniones
Dirección IP163[.]172[.]53[.]20Infraestructura de suplantación de reuniones / entrega de carga útil
Dirección IP208[.]115[.]220[.]17Servidor C2 (datahub.ink)
Dirección IP185[.]175[.]59[.]85Servidor C2 (datahub.ink)
Ruta de archivo~/Library/LaunchAgents/com.microsoft.teams.coreaudiod.plistMecanismo de persistencia (Python RAT)
Ruta de archivo~/Library/LaunchAgents/io.aircall.workspace.helper.plistMecanismo de persistencia (Python RAT)
Ruta de archivo~/Library/LaunchAgents/com.apple.Terminal.profiler.plistMecanismo de persistencia (MINIRAT)
Ruta de archivo~/.zsh_cacheContraseña de macOS robada codificada en XOR
Ruta de archivo/helper.logLog de actividad del malware
Ruta de archivo/tokens.txtTokens de Discord exfiltrados
Ruta de archivo/clipLog de captura del portapapeles
Nombre de archivoChromeUpdaterCarga útil de AUDIOFIX guardada bajo este nombre
Nombre de archivocoreaudiodCarga útil disfrazada de controlador de audio del sistema
Paquete npm@velora-dex/sdk v4.9.1Paquete npm troyanizado usado en el ataque de cadena de suministro
Clave AESv59l2uwlow9s1ebuscgfg9k9r4voxkbsClave AES compartida encontrada en muestras de AUDIOFIX y MINIRAT
Committer Gitnord-stream / nord-stream@localhost.comIndicadores de suplantación de desarrollador en commits maliciosos
Nombre de ramadev_remote_ea5Eu/test/v1Rama utilizada por nord-stream durante la exfiltración de secretos

Nota: Las direcciones IP y los dominios han sido desactivados intencionadamente (ej. [.]) para evitar la resolución accidental o la creación de hipervínculos. Solo actívalos dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/jinx-0164-threat-actor-using-linkedin-social-engineering/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.