Corea del Norte ataca macOS con falsas actualizaciones y un backdoor que vacía monederos de criptomonedas
Campaña norcoreana usa falsas actualizaciones y malvertising en macOS para instalar un backdoor Node.js que roba credenciales y vacía tus criptomonedas.
Imagen ilustrativa generada con IA
Los investigadores de seguridad detectaron el 30 de julio de 2026 una campaña maliciosa dirigida a usuarios de macOS. La operación combina malvertising, falsas actualizaciones del sistema e ingeniería social para instalar un backdoor que roba credenciales y vacía monederos de criptomonedas. El ataque se atribuye a actores norcoreanos y representa una evolución de la campaña “Contagious Interview” (rastreada como UNC5342).
De la búsqueda patrocinada al comando en la Terminal
El desencadenante no es la típica oferta de empleo falsa, sino un resultado patrocinado en los motores de búsqueda. El cebo observado anuncia maquinaria para electroforesis, pero el esquema puede variar. Al hacer clic, el usuario llega a una página que simula un reinicio o una actualización de macOS a pantalla completa.
La pantalla está diseñada para provocar pánico. En segundo plano, un script copia en el portapapeles un comando curl y pide pegarlo en la Terminal para completar la operación. La técnica, denominada ClickFix, explota la presión psicológica: la víctima ejecuta voluntariamente el comando, que descarga y ejecuta un backdoor de Node.js.
Persistencia, C2 en blockchain y carga maliciosa
El backdoor obtiene persistencia mediante un LaunchAgent y contacta con el servidor de comando y control consultando un contrato de Ethereum. Este método (EtherHiding) oculta las direcciones C2 en la blockchain, dificultando el filtrado del tráfico. Se han registrado dos dominios C2: rg-telemetry[.]sbs/api y th-updates[.]sbs/analytics.
Tras anclarse, el malware descarga dos cargas útiles:
- Info‑stealer: extrae credenciales de Chrome, Brave, Edge, Firefox, Opera y Vivaldi; roba claves SSH, tokens de AWS, Azure y npm; y saquea más de 157 monederos de criptomonedas.
- Extensión maliciosa de Chrome (“Google Drive Offline”): se carga forzosamente modificando el archivo
Secure Preferencesdel navegador e incluye una función directa para vaciar los monederos conectados.
El robo es inmediato y no requiere la exfiltración manual de las claves.
Golpe único y esquemas industriales
El ataque es de un solo uso: repetir la secuencia desde el mismo sistema o IP no produce el mismo resultado. El operador utiliza monederos Ethereum desechables con un enfoque industrial: financia el contrato, lo distribuye, establece la configuración, drena los fondos restantes y lo abandona. Este comportamiento, junto con los indicadores de compromiso ya conocidos, consolida la atribución a Corea del Norte, que convierte el robo de criptomonedas en una fuente primaria de financiación.
Cómo defenderse
- Nunca ejecute comandos pegados en la Terminal tras una supuesta actualización del sistema. Las actualizaciones oficiales se realizan desde Ajustes del Sistema o la App Store.
- Bloquee la publicidad maliciosa con bloqueadores de anuncios y filtrado DNS, limitando los clics en resultados patrocinados.
- Supervise los LaunchAgent (p. ej.,
com.apple.mac.update.plist) y verifique si hay modificaciones sospechosas en los archivosSecure Preferencesde los navegadores. - Controle a nivel de red los IOC conocidos, como los dominios
rg-telemetry[.]sbsyth-updates[.]sbs. - Mantenga copias de seguridad sin conexión y active la autenticación multifactor en todos los servicios en la nube y cuentas críticas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




