SOC Prime Bias: Alto

10 Aug 2026 17:25 UTC

Instalador falso de Zoom utiliza descargador .NET para entregar Overlord RAT en macOS

Author Photo
SOC Prime Team linkedin icon Seguir
Instalador falso de Zoom utiliza descargador .NET para entregar Overlord RAT en macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Una campaña de malware para macOS está utilizando un instalador falso de Zoom para distribuir el troyano de acceso remoto (RAT) Overlord. El descargador es un binario Mach-O distintivo basado en .NET capaz de apuntar tanto a sistemas macOS como Windows. Una vez lanzado, recupera cargas útiles específicas de plataforma desde infraestructuras controladas por los atacantes.

Investigación

Jamf Threat Labs analizó un descargador Mach-O llamado ZoomMeetings que contiene código .NET ofuscado. La investigación encontró que el malware utiliza codificación XOR con la clave 0x94 para ocultar la infraestructura C2 y las URL de las cargas útiles. La segunda fase entrega un agente de Overlord compilado con ofuscación de garble para complicar el análisis estático.

Mitigación

Las organizaciones deben implementar controles avanzados de prevención de amenazas y protección web para bloquear descargas maliciosas. Se recomienda restringir la ejecución de binarios no firmados o inesperados desde /tmp/ . Los equipos de seguridad también deben monitorear la creación no autorizada de LaunchAgent para detectar y prevenir la persistencia.

Respuesta

Si se detecta actividad maliciosa, el extremo macOS afectado debe ser aislado inmediatamente para interrumpir la comunicación C2. Los investigadores deben buscar archivos no autorizados en /tmp/ and ~/Library/Application Support/. Se deben identificar y eliminar LaunchAgents sospechosos, incluidas entradas como com.zoom.plist, que deben ser identificados y eliminados.

Flujo de Ataque

Ejecución de Simulación

Requisito previo: La Verificación Preliminar de Telemetría y Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica de adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario pretende desplegar el Overlord RAT en una estación de trabajo macOS haciéndose pasar por una actualización de Zoom. Después de engañar al usuario para que ejecute un instalador falso, el instalador deja caer una carga útil de segunda etapa en un directorio con apariencia oculta en la carpeta temporal: /tmp/ZoomMeetings. Para asegurar que el malware continúe ejecutándose incluso si el usuario cierra la sesión del terminal, el atacante ejecuta la carga útil usando la utilidad nohup . Este comportamiento está destinado a evadir comprobaciones simples de firmas usando una utilidad legítima del sistema (nohup) para lanzar un archivo sospechoso en un directorio escribible.

  • Guión de Prueba de Regresión:

    #!/bin/bash
    # Script de Simulación de Overlord RAT
    
    # 1. Crear el directorio sospechoso en /tmp
    TARGET_DIR="/tmp/ZoomMeetings"
    mkdir -p "$TARGET_DIR"
    
    # 2. Crear un binario malicioso ficticio
    MALICIOUS_BIN="$TARGET_DIR/overlord_payload"
    echo "#!/bin/bash" > "$MALICIOUS_BIN"
    echo "echo 'Overlord RAT activo' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN"
    chmod +x "$MALICIOUS_BIN"
    
    # 3. Ejecutar el binario usando nohup para activar la regla de detección
    echo "[+] Ejecutando carga útil vía nohup para activar detección..."
    nohup "$MALICIOUS_BIN" > /dev/null 2>&1 &
    
    echo "[+] Simulación completa. Comprueba SIEM para alertas."
  • Comandos de Limpieza:

    # Eliminar el directorio y archivos maliciosos
    rm -rf /tmp/ZoomMeetings
    rm /tmp/overlord_status.log