Una nueva campana de ciberespionaje atribuida al grupo hacktivista iranies Nimbus Manticore ha encendido las alarmas en la comunidad de ciberseguridad internacional. Los atacantes estan suplantando la identidad de reclutadores tecnologicos para distribuir troyanos de acceso remoto (RATs) multiplataforma a traves de supuestas pruebas de codificacion, una tecnica de ingenieria social cada vez mas sofisticada.

Segun el informe publicado por la firma rusa Kaspersky, esta operacion emplea dos familias de malware previamente no documentadas, lo que evidencia la constante evolucion del arsenal del grupo y su intencion de expandir su huella hacia sistemas Linux y macOS de Apple, plataformas que tradicionalmente han gozado de mayor percepcion de seguridad entre usuarios corporativos.

La trampa del proceso de seleccion

El modus operandi resulta preocupante por su nivel de personnalisation. Los atacantes contactan a profesionales tech a traves de LinkedIn y otras plataformas profesionales, ofreciendo oportunidades laborales atractivas en empresas conocidas del sector. Una vez establecida la comunicacion, envian una prueba tecnica que parece legitima: ejercicios de programacion en Python, JavaScript o Node.js que los candidatos deben completar como parte del proceso.

El problema es que estas pruebas incluyen payloads maliciosos que, al ejecutarse, instalan RATs desarrollados precisamente con Node.js y JavaScript. Esta eleccion tecnologica no es casual: permite que el mismo codigo funcione en Windows, Linux y macOS sin modificaciones, multiplicando el alcance de la campana.

Por que importa mas alla del vector de ataque

Lo verdaderamente alarmante de esta campana no es solo su ingenieria social, sino su arquitectura tecnica. Los RATs multiplataforma basados en JavaScript representan un salto cualitativo para grupos de APT (Amenaza Persistente Avanzada) iranies, que historicamente se habian centrado en herramientas para Windows.

Para los profesionales tecnologicos hispanohablantes, esto tiene implicaciones directas. El ecosistema de talento tech en Latinoamerica y Espana es un objetivo de alto valor: profesionales con acceso a sistemas corporativos, informacion sensible y, frecuentemente, menos alertas que sus pares en mercados mas maduros en ciberseguridad.

Nimbus Manticore: un actor conocido, herramientas nuevas

El grupo Nimbus Manticore, tambien conocido como APT35 o Charming Kitten, mantiene vinculos con el Cuerpo de la Guardia Revolucionaria Islamica de Iran. Su historial incluye operaciones contra disidentes, periodistas y objetivos gubernamentales en Medio Oriente, Europa y America.

Lo que cambia con esta campana es la sofisticacion del vector inicial. Anteriormente, el grupo dependia de phishing convencional y sitios web clonados. Ahora, aprovechan la cultura de las pruebas tecnicas online, un componente estandar del reclutamiento tech moderno, para burlar las defensas naturales de los desarrolladores.

Recomendaciones practicas para profesionales tech

Desde IAOnda recomendamos a cualquier profesional que reciba ofertas laborales no solicitadas seguir estos pasos basicos:

  1. Verificar la identidad del reclutador a traves del sitio web oficial de la empresa, nunca usando los contactos proporcionados en el mensaje inicial.

  2. Analizar cualquier archivo ejecutable recibido como prueba tecnica antes de ejecutarlo, idealmente en entornos sandbox o maquinas virtuales desechables.

  3. Desconfiar de procesos de seleccion que solicitan ejecutar codigo en equipos personales sin pasar por plataformas como HackerRank, Codility o CoderPad.

  4. Reportar intentos sospechosos al equipo de seguridad de tu organizacion actual.

El panorama de amenazas en 2025

Este caso se inscribe en una tendencia mas amplia: la convergencia entre operaciones de espionaje estatal y vectores de ataque adaptados al ecosistema tech moderno. A medida que el trabajo remoto y el reclutamiento digital se consolidan, los grupos de APT iranies, norcoreanos y rusos estan refinando sus tecnicas de ingenieria social para explotar los flujos de trabajo legitimos de los profesionales tecnologicos.

La deteccion temprana de estas campanas depende cada vez mas de la vigilance humana. Ningun antivirus detectara una prueba de codificacion que parece inofensiva, pero un profesional informado si puede reconocer las senales de alerta antes de que el malware se ejecute.