Investigadores de seguridad han desmontado una campaña de phishing dirigida a desarrolladores de software que simula ser un proceso de selección laboral a través de LinkedIn. El gancho es una oferta de empleo remota bien remunerada y una prueba técnica en TypeScript entregada por un supuesto reclutador. La empresa cuya identidad se suplantaba ya ha alertado del suplantación y desmiente cualquier relación con la oferta.
La prueba llega como un repositorio en Bitbucket con unos 180 ficheros de código, sin ofuscar ni minificar, en el que una función llamada initPriceConfig realiza una petición a un servidor externo (api.jsonbin.io). El payload descargado es un cargador de ejecución remota de código que, a su vez, contacta con un servidor de comando y control (147.189.174.138) para obtener cuatro módulos maliciosos: un troyano de acceso remoto con shell interactivo, captura de pantalla y control de ratón y teclado; un ladrón de credenciales de navegadores (Chrome, Edge, Brave, etc.) y de 28 extensiones de monederos de criptomonedas; un recopilador de archivos que rastrea el directorio home en busca de claves SSH, credenciales de AWS, archivos .env y monederos; y un monitor de portapapeles. Todo se ejecuta bajo los permisos del usuario, sin necesidad de elevación, porque las claves SSH, los perfiles del navegador y los monederos pertenecen al usuario por diseño.
El artículo describe medidas de mitigación parciales (análisis con IA, ejecución en Docker, máquinas virtuales con instantáneas), aunque recuerda que el malware detecta entornos virtualizados y puede ser priorizado de forma distinta por los atacantes. La campaña aprovecha que un candidato ejecuta el código en su propio equipo como parte habitual de una entrevista.
