El grupo iraní suma dos familias de malware no documentadas y amplía su alcance a Linux y macOS mediante troyanos de acceso remoto desarrollados en JavaScript
Kaspersky identificó dos familias de malware previamente no documentadas que atribuye a Nimbus Manticore, grupo de hackers iraní que viene operando con técnicas de ingeniería social basadas en suplantación de reclutadores. La novedad técnica radica en el uso de Node.js y JavaScript para desarrollar troyanos de acceso remoto multiplataforma, lo que marca un cambio en la estrategia de desarrollo del grupo y amplía su superficie de ataque más allá de Windows hacia sistemas Linux y Apple macOS.
La apuesta por JavaScript como lenguaje de desarrollo de malware
La elección de Node.js y JavaScript para construir RATs multiplataforma no es casual. Estos lenguajes permiten ejecutar el mismo código base en distintos sistemas operativos con ajustes mínimos, reduciendo el esfuerzo de desarrollo y mantenimiento de variantes específicas por plataforma. Para un grupo con recursos limitados comparado con operaciones estatales de mayor escala, esta arquitectura representa una ventaja operativa: un solo equipo de desarrollo puede mantener capacidades de acceso remoto en los tres sistemas operativos más utilizados en entornos corporativos.
La implementación en JavaScript también facilita la ofuscación del código y complica el análisis estático, dado que el lenguaje permite múltiples capas de empaquetado y transformación dinámica. Kaspersky no especificó si los RATs se distribuyen como ejecutables empaquetados con Node.js embebido o si requieren un runtime preinstalado en el sistema objetivo, detalle que determinaría el perfil de víctimas viables.
Suplantación de reclutadores como vector de entrada persistente
Nimbus Manticore continúa utilizando técnicas de suplantación de reclutadores para distribuir el malware, método que el grupo ya había empleado en campañas anteriores. Esta táctica explota la confianza que generan las comunicaciones aparentemente legítimas de procesos de selección laboral, particularmente efectiva contra profesionales de sectores tecnológicos y de defensa que reciben con frecuencia contactos de headhunters.
El uso sostenido de esta técnica sugiere que sigue siendo efectiva a pesar de la creciente conciencia sobre phishing laboral. La combinación de ingeniería social probada con capacidades técnicas ampliadas — ahora incluyendo macOS y Linux — indica una adaptación táctica a entornos corporativos donde estos sistemas operativos tienen presencia creciente, especialmente en equipos de desarrollo, operaciones de infraestructura y puestos de investigación.
Implicancias para América Latina en un contexto de adopción creciente de macOS
La expansión hacia macOS tiene relevancia particular para sectores tecnológicos y financieros de América Latina, donde la adopción de equipos Apple en roles ejecutivos y de desarrollo ha crecido sostenidamente en los últimos años. Brasil y México concentran las mayores bases instaladas de macOS corporativo en la región, tradicionalmente considerado un sistema con menor exposición a malware empresarial comparado con Windows.
La inclusión de Linux como objetivo amplía el riesgo hacia infraestructuras de servidores y equipos de DevOps, áreas donde la región depende fuertemente de distribuciones de código abierto para operaciones críticas. Aunque Kaspersky no reportó víctimas específicas en América Latina vinculadas a estas dos nuevas familias de malware, la capacidad multiplataforma reduce la barrera técnica para que grupos como Nimbus Manticore operen en geografías donde la diversidad de sistemas operativos es mayor que en mercados más estandarizados.
Qué revela la evolución del arsenal de Nimbus Manticore
La atribución de dos familias de malware no documentadas a un mismo grupo en un período corto indica desarrollo activo y probablemente acceso a recursos de programación especializados. Kaspersky está rastreando al grupo, lo que implica monitoreo continuo de su infraestructura y técnicas, pero la empresa rusa no detalló si las dos familias comparten código base o si representan líneas de desarrollo paralelas para distintos objetivos operacionales.
La ausencia de información pública sobre detecciones previas de estas familias sugiere que Nimbus Manticore logró mantener sus herramientas fuera del radar de la industria de seguridad durante un período indeterminado, o que su uso fue lo suficientemente selectivo como para evitar muestras en repositorios de malware compartidos. Esta discreción operacional contrasta con grupos iraníes de mayor perfil público, lo que podría indicar un rol más táctico o de inteligencia en lugar de operaciones de sabotaje o influencia masiva.
Nuestro análisis
La combinación de desarrollo multiplataforma en JavaScript con técnicas de ingeniería social probadas refleja un patrón que ya vimos en otros grupos de amenaza persistente avanzada: la optimización de recursos mediante reutilización de código y la explotación de vectores humanos que no requieren vulnerabilidades técnicas de día cero. Nimbus Manticore no está innovando en técnicas de explotación — está innovando en eficiencia operativa, lo que es más sostenible a largo plazo para un actor con presupuesto limitado.
Lo que todavía no sabemos es si estas dos familias de malware representan un reemplazo de herramientas anteriores o una expansión del arsenal para objetivos diferenciados. Tampoco está claro si el grupo desarrolló estas capacidades internamente o si incorporó desarrolladores externos, considerando que el salto a Node.js requiere expertise distinto al de lenguajes compilados tradicionales en malware. La falta de detalles técnicos públicos sobre las familias — nombres, indicadores de compromiso, comportamiento en runtime — limita la capacidad de defensa proactiva fuera de las organizaciones cliente de Kaspersky.
¿Cuántos otros grupos están migrando silenciosamente a arquitecturas multiplataforma sin que la industria lo detecte hasta que las campañas ya están activas?
—
*Nota generada con asistencia de IA y verificación editorial humana. Fecha de publicación: 2026-09-02.*