Un falso proceso de selección escondía malware que vacía carteras de criptomonedas

Fuentes: I Inspected My Take-Home Interview Project. It Was a Whole Operation.

Un desarrollador que buscaba trabajo recibió por LinkedIn una oferta de una supuesta startup de Y Combinator: un puesto remoto de Python con un sueldo de 10.000 a 15.000 dólares al mes. Tras aceptar, le entregaron una prueba técnica en un archivo ZIP que parecía un backend estándar con FastAPI y SQLAlchemy, pero que ocultaba, en los hooks de Git, un script malicioso preparado para ejecutarse en macOS, Linux y Windows. El script contactaba con un servidor externo y descargaba payloads adaptados al sistema operativo de la víctima, identificados con un parámetro único que sugiere seguimiento individual de cada candidato.

En niveles posteriores, el ataque instalaba Node.js en el equipo, descargaba un parser.js altamente ofuscado y un paquete npm (tokendapp) con dependencias como clipboardy, hardhat, basic-ftp y jsonwebtoken. La inclusión de hardhat, un entorno de desarrollo de Ethereum, apunta a que el objetivo real de los atacantes es localizar y vaciar carteras de criptomonedas, no instalar mineros, como sería lógico en Bitcoin. El autor subraya la profesionalidad de la infraestructura criminal: ofuscación, identificadores por víctima, uso de la extensión .npl asociada a grupos de fraude cripto y elección de un vector de ingeniería social cada vez más frecuente en el sector tech.