GolangGhost roba secretos de Chrome y apunta a MetaMask en macOS

Una campaña de entrevistas de trabajo falsas está infectando dispositivos macOS con GolangGhost, un troyano de acceso remoto capaz de robar credenciales de Chrome, recopilar datos de billeteras de criptomonedas y modificar permisos asociados con la extensión del navegador MetaMask.

Los atacantes se acercan a los profesionales de las criptomonedas y Web3 haciéndose pasar por reclutadores. Dirigen a los objetivos a sitios web convincentes de evaluación de habilidades, fabrican un error de cámara o micrófono y persuaden a los candidatos para que peguen un supuesto comando de reparación en la Terminal.

Según unInvestigación SOCRadarPublicada el 20 de julio de 2026, la operación entrega GolangGhost a sistemas macOS y PylangGhost a dispositivos Windows. Los investigadores asocian la campaña con Famous Chollima, también conocida como Wagemole, un grupo de amenazas alineado con Corea del Norte.

Cómo la entrevista falsa instala GolangGhost

La infección comienza con una oportunidad laboral no solicitada, a menudo promocionada a través de LinkedIn, Discord, Telegram o correo electrónico. Los reclutadores pueden hacerse pasar por empresas establecidas de criptomonedas, plataformas de recursos humanos o empresas de inversión.

Los objetivos reciben enlaces individuales a evaluaciones en línea que recopilan nombres, direcciones de correo electrónico, números de teléfono, historiales laborales y perfiles de redes sociales. Los sitios también toman huellas digitales del navegador, sistema operativo, resolución de pantalla, zona horaria y otros detalles del dispositivo.

La evaluación incluye preguntas específicas de cada función, cronómetros de cuenta regresiva, advertencias de cambio de pestaña y una etapa final de grabación de video. Estas características crean urgencia y hacen que el proceso fraudulento se parezca a una entrevista remota legítima.

Etapa de ataqueLo que ve la víctima¿Qué sucede en el fondo?
Contacto del reclutadorUn rol criptográfico o Web3 bien remuneradoEl atacante genera confianza y perfila al objetivo.
Evaluación de habilidadesPreguntas adaptadas al puesto anunciadoEl sitio recopila información personal y del dispositivo.
Etapa de vídeoUn error de cámara o micrófonoEl atacante activa un mensaje falso de solución de problemas
Corrección de copiar y pegarUn comando de conductor que parece inofensivoEl portapapeles recibe un comando de Terminal malicioso
Ejecución de carga útilUna instalación del controlador en segundo planoGolangGhost, archivos de persistencia y ejecución de un recolector de credenciales

El portapapeles oculta el comando malicioso de Terminal

En la etapa final, la página de la entrevista afirma que la cámara no puede iniciarse sin una actualización del controlador de gráficos o video. Muestra instrucciones de solución de problemas para el sistema operativo del visitante.

Cuando el objetivo copia el comando visible, JavaScript intercepta el evento de copia y reemplaza el contenido del portapapeles con un comando malicioso. El comando incluye una versión repetida del texto esperado, lo que ayuda a que la salida resultante de la Terminal parezca legítima.

Este método pertenece a la familia más amplia de ataques de ingeniería social ClickFix.Investigación de entrevistas contagiosas de Microsoftha documentado esquemas de reclutamiento relacionados en los que los atacantes persuaden a los candidatos para que ejecuten comandos, instalen paquetes o confíen en proyectos de desarrollo maliciosos.

GolangGhost descarga su propio compilador Go

En macOS, el comando pegado descarga y ejecuta un script Bash. El script crea un directorio de trabajo oculto y recupera un archivo disfrazado de controlador Intel de un dominio tipográfico de Nvidia.

El instalador comprueba si la Mac utiliza Apple Silicon o un procesador Intel. Luego descarga el compilador oficial de Go correspondiente y extrae los archivos necesarios en un directorio oculto en/var/tmp.

El malware utiliza el compilador descargado localmente para ejecutar sus archivos fuente de Go. Este enfoque elimina la necesidad de instalar Go en el Mac de la víctima antes de que comience el ataque.

Un agente de lanzamiento mantiene el malware en ejecución

El script de instalación crea un agente de lanzamiento llamadocom.darwinstreamfixer.plistdentro del usuario~/Library/LaunchAgentsdirectorio. El archivo le dice a macOS que reinicie el malwaredrivfixer.shscript después de que el usuario inicie sesión.

Luego, GolangGhost ingresa a un bucle de comando y se comunica con su servidor de comando y control. Sus módulos pueden recopilar información del sistema, cargar y descargar archivos, ejecutar comandos de shell, robar datos del navegador y devolver la información recopilada a los atacantes.

Más tempranoInvestigación de Cisco Talos sobre GolangGhostdescubrió que la familia de malware comparte su estructura y comandos con PylangGhost. Talos observó la versión Go en macOS y la versión Python en Windows.

GolangGhost usa ApplesecurityUtilidad de línea de comandos para solicitar el secreto de Chrome Safe Storage desde el llavero de macOS. Chrome utiliza este secreto para proteger la información del navegador almacenada localmente.

El malware obtiene la clave de descifrado requerida a través de PBKDF2 y aplica el descifrado AES-CBC a las bases de datos SQLite de Chrome. Esto puede exponer al atacante las credenciales almacenadas localmente y las cookies de sesión.

Las cookies robadas pueden permitir a los atacantes reutilizar sesiones activas del sitio web sin tener que volver a introducir la contraseña de la víctima. El impacto exacto depende del servicio, la validez de las cookies, los controles de seguridad adicionales y si el proveedor revoca la sesión comprometida.

  • Credenciales de inicio de sesión de Chrome guardadas
  • Cookies de sesión del navegador
  • Información de extensión y perfil de Chrome
  • Datos de extensión de billetera de criptomonedas
  • Datos de extensión del administrador de contraseñas
  • Archivos solicitados a través de comandos remotos

GolangGhost apunta a extensiones de billetera de criptomonedas

El módulo de robo de navegador busca en los perfiles de Chrome extensiones asociadas con carteras de criptomonedas y administradores de contraseñas. Los objetivos identificados incluyen MetaMask, Coinbase Wallet, Trust Wallet, Rabby Wallet, Phantom, TronLink, 1Password y varios otros productos.

Talos encontrado previamenteque el malware relacionado podría recopilar credenciales, cookies e información de más de 80 extensiones de navegador. La última variante de macOS conserva amplias capacidades de recopilación de billetera y navegador.

Encontrar archivos de extensión de billetera no revela automáticamente la frase secreta de recuperación de cada billetera. Sin embargo, las sesiones de navegador robadas, los datos de extensiones locales, las contraseñas y el acceso remoto pueden brindar a los atacantes varias formas de atacar cuentas o manipular transacciones.

SOCRadar encontró un comando GolangGhost que cierra Chrome a la fuerza y ​​edita suSecure PreferencesArchivo JSON. El malware inserta permisos que incluyenactiveTab,clipboardWrite,webRequest, yunlimitedStorage.

La configuración modificada vincula esos permisos a la extensión MetaMask. Esto podría colocar al atacante en una posición más fuerte para monitorear la actividad del navegador, manipular el contenido del portapapeles, acceder a solicitudes web o abusar del almacenamiento de extensiones, dependiendo de la aplicación de Chrome y la configuración de la víctima.

El hallazgo no significa que MetaMask en sí contenga una vulnerabilidad. El malware primero compromete la Mac y luego altera los archivos de configuración del navegador en el dispositivo infectado.

Una aplicación falsa de macOS también roba credenciales de administrador

El script de infección inicia una aplicación llamadaCodeFixerNow.app. Su biblioteca dinámica SwiftUI asociada muestra una ventana falsa de actualización de software que solicita el nombre de usuario de macOS y la contraseña de administrador de la víctima.

Cuando la víctima envía el formulario, la aplicación combina el nombre de usuario y la contraseña y los envía a la infraestructura controlada por el atacante. Esto les da a los atacantes otra ruta para acceder con privilegios incluso si falla el robo de credenciales del navegador.

Por tanto, la campaña combina varias técnicas en lugar de depender de un exploit. Utiliza ingeniería social, ejecución de terminal, robo de navegador, persistencia, segmentación de billetera y recolección directa de contraseñas en la misma cadena de infección.

Por qué los trabajadores de criptomonedas y Web3 enfrentan un mayor riesgo

La campaña está dirigida a desarrolladores y profesionales no técnicos que pueden controlar activos digitales o tener acceso a valiosos sistemas empresariales. Los roles informados incluyen socios inversores, asesores legales, funcionarios de cumplimiento, gerentes financieros, líderes de productos y analistas comerciales.

Una Mac personal comprometida puede exponer las billeteras y cuentas de un individuo. Una Mac corporativa comprometida también puede brindar a los atacantes acceso a comunicaciones internas, código fuente, servicios en la nube, información de clientes e infraestructura de producción.

Las campañas de entrevistas falsas grabadas han utilizado métodos similares durante años. Microsoft recomienda tratar los flujos de trabajo de contratación como una superficie de ataque y utilizar entornos aislados para proyectos de entrevistas, repositorios y evaluaciones técnicas.

Cómo las organizaciones pueden reducir el riesgo

Las empresas deben advertir a los empleados que los reclutadores legítimos no deben exigirles que peguen comandos inexplicables en Terminal o PowerShell. Un problema con la cámara nunca debería requerir que un candidato instale un controlador desconocido desde un sitio web de entrevistas.

Los equipos de seguridad también deben monitorear nuevos agentes de lanzamiento, cambios inesperados en los archivos de preferencias de Chrome y uso sospechoso de macOS.securityutilidad, descargas del compilador Go y procesos iniciados desde directorios temporales.

Apple explica que macOS combina Gatekeeper, Notarización y XProtect para prevenir y corregir software malicioso. Sin embargo,Guía de seguridad de macOS de Appleno puede evitar todos los incidentes cuando un usuario pega y ejecuta deliberadamente un comando proporcionado por un atacante.

  • No realice entrevistas de trabajo personales en dispositivos corporativos privilegiados.
  • Nunca ejecute comandos proporcionados a través de un error inesperado de la cámara.
  • Verifique a los reclutadores a través del sitio web oficial del empleador y los canales de contacto.
  • Utilice una máquina virtual aislada para tareas de entrevista o codificación que no sean de confianza.
  • Revise los archivos recién creados en~/Library/LaunchAgents.
  • Investigar modificaciones inesperadas en ChromeSecure Preferencesarchivo.
  • Utilice perfiles de navegador separados para el trabajo, las cuentas personales y la actividad con criptomonedas.
  • Mantenga actualizados macOS, Chrome, software de seguridad y extensiones de billetera.

Qué hacer después de una sospecha de infección por GolangGhost

Cualquiera que pegue el comando de un sitio de reclutamiento en la Terminal debe desconectar inmediatamente la Mac de la red. El usuario debe evitar ingresar nuevas contraseñas o crear una billetera de reemplazo en el dispositivo sospechoso.

MetaMask aconseja a las víctimas deestafas de empleo criptográficopara apagar el dispositivo comprometido y mover activos desde otro dispositivo confiable. Si la frase secreta de recuperación pudo haber sido expuesta, los usuarios deben crear una nueva billetera con una nueva frase y transferir los activos restantes lo más rápido posible.

Las empresas deben conservar la evidencia antes de reconstruir la máquina. Los equipos de seguridad deben recopilar registros relevantes, inspeccionar los agentes de lanzamiento, revisar los archivos del navegador, identificar conexiones salientes, revocar sesiones activas, rotar credenciales y verificar otros sistemas a los que se accede desde Mac.

  1. Desconecte la Mac sospechosa de las conexiones Wi-Fi, Ethernet y VPN.
  2. Póngase en contacto con el equipo de seguridad de la organización o con un respondedor de incidentes calificado.
  3. Utilice un dispositivo confiable independiente para cambiar contraseñas de cuentas importantes.
  4. Revocar sesiones de navegador, tokens API, credenciales de nube y contraseñas de aplicaciones.
  5. Mueva criptomonedas de billeteras potencialmente expuestas a una billetera recién creada.
  6. Revise las aprobaciones de billetera y las transacciones recientes en busca de actividad no autorizada.
  7. Reinstale macOS o restaure la computadora mediante un proceso de recuperación aprobado.

Los usuarios no deben confiar en eliminar un script o un agente de lanzamiento. GolangGhost proporciona ejecución remota de comandos y capacidades de transferencia de archivos, por lo que los atacantes pueden instalar cargas útiles adicionales después del primer compromiso.

Documentación de protección contra malware de Appledescribe las protecciones integradas disponibles en macOS, pero una infección de acceso remoto confirmada justifica una investigación completa y una recuperación confiable del sistema.

MetaMaskguía de respuesta a estafas laboralesTambién advierte contra la creación de nuevas contraseñas o billeteras en la computadora comprometida. Los atacantes podrían capturar esas credenciales de reemplazo mientras el malware permanece activo.

Indicadores de compromiso seleccionados de GolangGhost

Los siguientes indicadores provienen de las últimasInforme de amenazas SOCRadar. Los dominios y las direcciones están desactivados para evitar el acceso accidental. Las organizaciones deben investigarlos junto con evidencia de comportamiento porque la infraestructura puede cambiar o ofrecer contenido no relacionado una vez finalizada una campaña.

TipoIndicadorDescripción
Dominiopaxos-apply[.]comInfraestructura de contratación falsa
Dominiocameradriverupdates[.]comConductor falso o infraestructura de reclutamiento
Dominiobreezyhr[.]usPlataforma de reclutamiento tipográfica
Dominiopaxos-video-interviews[.]comInfraestructura de entrevista falsa
Dominioevaluateproficiency[.]comInfraestructura de evaluación falsa
Dominionvidiadriver[.]netDominio de alojamiento de carga útil
dirección IP95[.]216[.]92[.]207Infraestructura de mando y control
Ruta del archivo~/Library/LaunchAgents/com.darwinstreamfixer.plistarchivo de persistencia de macOS
SHA-2560ca62fe52a895bad73a14f1a455e1bead18b8c256749d727c2678924298f7ee8macPatch.sh
SHA-256617779f417c1850c08ed55ba49e2317aed0e1e911fca8bf8f348189ee4ebdb97drivfixer.sh
SHA-2561cee591c63d7fd8ee963abb29789c3ee41eb42cc77470964a00ea15be4b51341CodeFixerNow.app
SHA-2569e465904503815c27397e082fd5ca8eb30d99d8d256c6a0949696d1830c8bb53CodeFixerNow.debug.dylib

Preguntas frecuentes

¿Qué es el malware GolangGhost?

GolangGhost es un troyano de acceso remoto escrito en Go. Puede ejecutar comandos, transferir archivos, robar información del navegador, recopilar datos de billeteras de criptomonedas y comunicarse con servidores controlados por atacantes.

¿Cómo infecta GolangGhost los dispositivos macOS?

Los atacantes se hacen pasar por reclutadores y objetivos directos para falsificar evaluaciones laborales. Un error falso de la cámara le pide a la víctima que copie un comando de solución de problemas en la Terminal, pero el sitio web reemplaza en secreto el texto copiado con un comando malicioso.

¿GolangGhost explota una vulnerabilidad de MetaMask?

La campaña denunciada no se basa en una vulnerabilidad en MetaMask. Después de comprometer la Mac, GolangGhost edita el archivo de Preferencias seguras de Chrome y asigna amplios permisos a la configuración de la extensión MetaMask.

¿Puede GolangGhost robar contraseñas de Chrome en una Mac?

Los investigadores descubrieron que GolangGhost recupera el secreto de Chrome Safe Storage del llavero de macOS y lo utiliza para descifrar bases de datos de Chrome compatibles que contienen credenciales y cookies guardadas.

¿Qué debo hacer si pegué un comando de entrevista falso en la Terminal?

Desconecte la Mac de Internet, comuníquese con un servicio de respuesta a incidentes y cambie las credenciales importantes desde un dispositivo confiable independiente. Revoque sesiones activas y mueva criptomonedas de billeteras potencialmente expuestas sin usar la computadora comprometida.

¿Quién opera la campaña GolangGhost?

SOCRadar asocia la última campaña de entrevistas ClickFake con Famous Chollima, también llamada Wagemole, un grupo de amenazas alineado con Corea del Norte. La atribución de grupos de amenazas sigue siendo una evaluación del investigador más que una prueba de la identidad de un operador individual.