BBLabs NewsBBLabs News
NoticiasTodas las noticiasTemas
EN
BBLabs NewsBBLabs News

BBLabs News

Una historia al día. Cero ruido.

Newsletter técnica de ciberseguridad. Una historia al día sobre CVEs críticos, brechas, bug bounty e IA. Filtrado por IA, escrito para humanos.

Producto

  • Hemeroteca
  • Ediciones
  • Temas
  • Glosario
  • RSS
  • Atom
  • JSON Feed

Editorial

  • Acerca de
  • Suscribirse
  • Cuenta
  • English

Legal

  • Privacidad
  • Términos
  • Contacto: team@bblabs.es

Conectar

  • YouTube · @0xGorka
  • Instagram · @bblabs.es
  • Discord BBLabs
  • Discord Bug Bounty ES
29 artículos·9 ediciones·Desde 2026·Hecho en España
© 2026 BBLabs News·Por Gorka El Bochi
BBLabs NewsBBLabs News
NoticiasTodas las noticiasTemas
EN
JINX-0164: malware macOS vía falsas ofertas de trabajo crypto
Volver al inicioCiberataques

JINX-0164: malware macOS vía falsas ofertas de trabajo crypto

JINX-0164 usa ofertas de trabajo falsas para instalar malware custom en macOS y robar fondos de empresas crypto.

  1. Inicio
  2. ›
  3. Ciberataques
  4. ›
  5. JINX-0164: malware macOS vía falsas ofertas de trabajo crypto
por Gorka El Bochi Morillo
·
2 min lectura
·3 de junio, 2026

Qué pasa

JINX-0164 es un actor de amenaza nuevo — sin historial previo documentado — descubierto por el equipo de Wiz (investigadoras Shira Ayal y equipo) atacando empresas del sector cripto. La campaña usa *lures de reclutamiento*: contacto por LinkedIn u otras plataformas fingiendo ser recruiter, seguido de una prueba técnica que en realidad ejecuta malware.

La carga útil es malware custom para macOS — no un RAT (troyano de acceso remoto genérico) de repositorio público. Está diseñado específicamente para este target: desarrolladores crypto que trabajan en Mac. Los atacantes conocen el stack de sus víctimas.

El detalle más relevante es el targeting de infraestructura CI/CD (sistemas de integración y despliegue continuo — donde el código pasa de repositorio a producción). Comprometer ese punto permite inyectar código en releases, robar claves de firma, o acceder a wallets calientes conectadas al pipeline de despliegue.

Por qué importa

Las fake recruiter lures no son una técnica nueva. El grupo Lazarus (APT (grupo de hackers patrocinado por un país) vinculado a Corea del Norte) lleva años ejecutando *Operation Dream Job* con el mismo patrón. Que aparezca un actor nuevo —JINX-0164— usando el mismo playbook confirma que la técnica convierte. La diferencia aquí es el payload nativo para macOS y el targeting quirúrgico de CI/CD.

Muchos equipos mid-size de crypto tienen pipelines con acceso directo a wallets para automatizar el despliegue de contratos inteligentes. Un compromiso en CI/CD no roba un wallet: roba la fábrica de wallets. Signing keys, credenciales de hot wallets, scripts de despliegue — todo vive en ese pipeline.

El malware específico para macOS también rompe un sesgo peligroso: los devs de crypto suelen asumir que "el malware serio es problema de Windows". JINX-0164 explota exactamente esa asunción.

Qué hacer

  • Desarrolladores: si un recruiter te pide clonar un repo y ejecutar algo localmente como parte del proceso de selección, es la señal de alarma. No ejecutes código de entrevistas técnicas en tu máquina de trabajo — usa una VM aislada o recházalo.
  • Equipos de seguridad / SOC (centro de operaciones de seguridad — el equipo que monitoriza amenazas en tiempo real): audita los accesos a tu pipeline CI/CD ahora. Quién tiene write access, qué secretos están expuestos como variables de entorno, qué runners tienen acceso a wallets o signing keys.
  • Habilita MFA en todas las cuentas de CI/CD (GitHub Actions, GitLab CI, CircleCI, Jenkins).
  • Revisa logs de runners en busca de procesos inesperados o conexiones salientes anómalas.
  • Despliega EDR (software de detección y respuesta en endpoints — antivirus de siguiente generación) con cobertura macOS en todos los equipos de ingeniería, no solo en Windows.

Wiz publicó IOC (huellas técnicas que delatan el ataque) frescos junto al análisis. Búscalos en tus logs antes de que JINX-0164 rote su infraestructura — lo harán ahora que tienen nombre.

Qué hacer

  • No ejecutar código de entrevistas técnicas en tu máquina de trabajo
  • Auditar quién tiene write access al pipeline CI/CD y qué secretos expone
  • Desplegar EDR con cobertura macOS en todos los equipos de ingeniería

Comparte esta noticia

Ayuda a que más gente descubra BBLabs News.

JINX-0164: malware macOS vía falsas ofertas de trabajo crypto
VerticalDescargar imagen
LinkedInXWhatsApp

¿Te interesa Ciberataques?

Suscríbete a esta rama y recibe lo más relevante cada día — sin spam, sin ruido.

Suscribirme

Artículos relacionados

Destacado
Ciberataques1 jun 2026·2 min

Detenidos en Países Bajos los admins de hosting para hackers rusos

Países Bajos detiene a dos administradores de un servicio de bulletproof hosting (infraestructura que ignora órdenes legales de baja) usado por grupos alineados con Rusia.

  • Revisar feeds de IOC para IPs y ASNs holandeses involucrados en cuanto salgan los detalles.
  • Correlacionar en el SIEM tráfico a proveedores de hosting en Países Bajos no verificados.
  • Monitorizar migraciones de infraestructura en las 72h post-detención para cazar IOC frescos.
Gorka El Bochi Morillo
Leer artículo
Ciberataques31 may 2026·2 min

Holanda desmantela botnet de 17 millones de dispositivos

Autoridades holandesas desconectan una botnet de 17 millones de dispositivos y confiscan más de 200 servidores en un proveedor local.

Leer artículo
Ciberataques30 may 2026·2 min

Kali365: PhaaS que salta el MFA de Microsoft 365 vía OAuth

El FBI alerta sobre Kali365, una plataforma PhaaS que roba sesiones de Microsoft 365 abusando del flujo OAuth de código de dispositivo para saltarse el MFA.

Leer artículo

¿Quieres recibir noticias así cada día?

Ver todos los artículos
BBLabs NewsBBLabs News

BBLabs News

Una historia al día. Cero ruido.

Newsletter técnica de ciberseguridad. Una historia al día sobre CVEs críticos, brechas, bug bounty e IA. Filtrado por IA, escrito para humanos.

Producto

  • Hemeroteca
  • Ediciones
  • Temas
  • Glosario
  • RSS
  • Atom
  • JSON Feed

Editorial

  • Acerca de
  • Suscribirse
  • Cuenta
  • English

Legal

  • Privacidad
  • Términos
  • Contacto: team@bblabs.es

Conectar

  • YouTube · @0xGorka
  • Instagram · @bblabs.es
  • Discord BBLabs
  • Discord Bug Bounty ES
29 artículos·9 ediciones·Desde 2026·Hecho en España
© 2026 BBLabs News·Por Gorka El Bochi