Iranian Hackers Pose as Recruiters to Deliver Cross-Platform RATs Through Coding Tests
2026-09-01
El grupo de hackers iraní Nimbus Manticore ha sido vinculado con dos nuevas familias de malware, denominadas NodeRabbit y PollCat. Estos son troyanos de acceso remoto (RAT) —programas que permiten a un atacante controlar un equipo a distancia— que funcionan en múltiples plataformas, incluyendo Windows, Linux y Apple macOS.
La estrategia de ataque consiste en el uso de 'spear-phishing' (correos dirigidos y personalizados) a través de LinkedIn y otras plataformas de búsqueda de empleo. Los atacantes se hacen pasar por reclutadores de tecnología y envían archivos comprimidos (.zip) que supuestamente contienen retos de programación para candidatos a ingenieros.
El malware se oculta dentro de archivos de código fuente. Por ejemplo, en el caso de NodeRabbit, el código malicioso se encuentra en archivos como 'server.js' mediante el uso de paquetes de programación modificados. Una vez ejecutado, el programa puede recolectar información del equipo, listar procesos, leer archivos, ejecutar comandos y borrar directorios, todo de forma silenciosa.
Los atacantes también utilizan la urgencia como táctica, exigiendo que las pruebas técnicas se completen en plazos muy cortos (como una hora) para que la víctima no tenga tiempo de analizar la seguridad de los archivos descargados. Además, el malware está diseñado para ocultar su rastro eliminando archivos temporales después de usarlos.
Qué significa para una pyme colombiana y cucuteña: Si usted o su equipo de sistemas están buscando talento técnico o contratando programadores por LinkedIn, tenga mucho cuidado con los archivos que les envíen para 'pruebas técnicas'. Instruya a su personal de sistemas y de recursos humanos para que nunca descarguen ni ejecuten archivos .zip o proyectos de código de desconocidos sin antes pasarlos por un antivirus o un entorno seguro. Un solo error de un candidato puede darle el control total de su red a un atacante.