SOC Prime Bias: Високий

10 Aug 2026 17:25 UTC

Фальшивий інсталятор Zoom використовує .NET-завантажувач для доставки Overlord RAT на macOS

Author Photo
SOC Prime Team linkedin icon Стежити
Фальшивий інсталятор Zoom використовує .NET-завантажувач для доставки Overlord RAT на macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кампанія шкідливого програмного забезпечення для macOS використовує фальшивий установник Zoom для розповсюдження трояна віддаленого доступу Overlord (RAT). Завантажувач є унікальним двійковим файлом Mach-O на основі .NET, здатним націлюватися на системи як macOS, так і Windows. Після запуску він отримує специфічні для платформи навантаження з інфраструктури під контролем зловмисників.

Розслідування

Jamf Threat Labs проаналізували завантажувач Mach-O з назвою ZoomMeetings що містить обфусцирований код .NET. Розслідування показало, що шкідливе програмне забезпечення використовує кодування XOR з ключем 0x94 для приховування інфраструктури C2 та URL навантажень. На другому етапі доставляється агент Overlord, скомпільований з обфускацією garble, щоб ускладнити статичний аналіз.

Пом’якшення

Організації повинні розгортати засоби запобігання розширеним загрозам та контролю веб-захисту для блокування шкідливих завантажень. Рекомендується обмежити виконання непідписаних або несподіваних двійкових файлів з /tmp/ . Команди безпеки також повинні стежити за несанкціонованим створенням LaunchAgent для виявлення та запобігання персистентності.

Відповідь

Якщо виявлено шкідливу активність, уражений кінцевий пристрій macOS слід негайно ізолювати, щоб порушити зв’язок C2. Слідчі повинні шукати несанкціоновані файли у /tmp/ and ~/Library/Application Support/. Підозрілі LaunchAgents, включаючи такі записи, як com.zoom.plist, слід ідентифікувати та видалити.

Потік Атаки

Імітація виконання

Передумова: телеметрія та перевірка основних параметрів повинні бути пройдені.

Обґрунтування: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTPs і націлені на генерацію саме тієї телеметрії, яка очікується за логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Опис атаки та команди: Супротивник прагне розгорнути Overlord RAT на робочій станції macOS, видаючи себе за оновлення Zoom. Після обману користувача для запуску фальшивого інсталятора цей інсталятор скидає навантаження другого етапу в директорію, що схожа на приховану, у тимчасовій папці: /tmp/ZoomMeetings. Щоб забезпечити продовження виконання шкідливого програмного забезпечення навіть у разі закриття сеансу терміналу користувачем, супротивник виконує навантаження за допомогою утиліти nohup . Таке поведінка має на меті обійти прості перевірки підписів, використовуючи легітимну системну утиліту (nohup), щоб запустити підозрілий файл у записуваній директорії.

  • Сценарій регресійного тесту:

    #!/bin/bash
    # Сценарій симуляції Overlord RAT
    
    # 1. Створити підозрілу директорію у /tmp
    TARGET_DIR="/tmp/ZoomMeetings"
    mkdir -p "$TARGET_DIR"
    
    # 2. Створити підозрілий бінарний файл
    MALICIOUS_BIN="$TARGET_DIR/overlord_payload"
    echo "#!/bin/bash" > "$MALICIOUS_BIN"
    echo "echo 'Overlord RAT active' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN"
    chmod +x "$MALICIOUS_BIN"
    
    # 3. Виконати бінарний файл з використанням nohup для виклику правила виявлення
    echo "[+] Виконання навантаження через nohup для виклику виявлення..."
    nohup "$MALICIOUS_BIN" > /dev/null 2>&1 &
    
    echo "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень."
  • Команди очистки:

    # Видалити підозрілу директорію та файли
    rm -rf /tmp/ZoomMeetings
    rm /tmp/overlord_status.log