- Jamf denuncia que actores norcoreanos utilizan anuncios de trabajo falsos y tácticas ClickFix para dirigirse a usuarios de macOS
- Se engaña a las víctimas para que ejecuten comandos curl en la Terminal e instalen el malware de puerta trasera FlexibleFerret
- La campaña, denominada Entrevista Contagiosa, permite el robo de credenciales, la exfiltración de archivos y el compromiso del sistema.
Los actores de amenazas patrocinados por el estado de Corea del Boreal están apuntando a los usuarios de macOS con nuevo malware, utilizando una organización que combina dos enfoques populares: anuncios de trabajo falsos y ClickFix, advirtieron los expertos.
Investigadores de seguridad Jamf confirmado Han detectado ataques en la naturaleza utilizando ClickFix, un método de ataque en el que a la víctima se le presenta un problema impostor y, al mismo tiempo, se le presenta una opción. Es una desarrollo de la antigua ventana emergente “Tienes un virus” que dominó Internet a principios de la decenio de 2000.
Jamf dice que los ‘operadores alineados con la RPDC’ de la comunidad de malware FlexibleFerret han estado creando empresas falsas, perfiles falsos de LinkedIn y, lo más importante, anuncios de empleo falsos, como parte de una campaña más amplia señal Contagious Interview.
Comandos curl y correcciones falsas
Las víctimas, en su mayoría desarrolladores de software, descubrirían estos sitios web y anuncios de empleo por sí mismas o serían invitadas a entrevistas a través de LinkedIn.
A posteriori de saltar a través de múltiples bucles, a las víctimas se les pedía que grabaran un video de sí mismas a través de la plataforma del empleador, pero si intentaban hacerlo, la plataforma les decía que su cámara no funciona correctamente.
Luego se les presentaría una opción (un comando curl que se debe ingresar en la Terminal) que no soluciona el problema sino que introduce malware en el sistema.
Este malware, esencialmente una puerta trasera, hace un par de cosas: genera un breve identificador de máquina, examen duplicados y luego extrae comandos adicionales de un servidor de comandos codificado.
Esos comandos incluyen compilar información del sistema, cargar o descargar archivos, ejecutar comandos de shell, extraer datos del perfil de Chrome o activar un robo de credenciales automatizado.
“Las organizaciones deben tratar las evaluaciones de ‘entrevistas’ no solicitadas y las instrucciones de ‘arreglo’ basadas en terminales como de detención peligro, y certificar que los usuarios sepan detenerse e informar estas indicaciones en espacio de seguirlas”, concluyeron los investigadores.

El mejor antivirus para todos los bolsillos
Siga TechRadar en Google News y agréganos como fuente preferida para admitir noticiero, reseñas y opiniones de nuestros expertos en sus feeds. ¡Asegúrate de hacer clic en el gema Seguir!
Y por supuesto asimismo puedes Siga TechRadar en TikTok para noticiero, reseñas, unboxings en forma de video y reciba actualizaciones periódicas de nuestra parte en WhatsApp asimismo.





