Falso instalador do Zoom utiliza downloader .NET para distribuir Overlord RAT no macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Uma campanha de malware para macOS está usando um instalador falso do Zoom para distribuir o Trojan de Acesso Remoto (RAT) Overlord. O downloader é um binário Mach-O baseado em .NET distinto, capaz de segmentar sistemas macOS e Windows. Uma vez lançado, ele recupera cargas específicas da plataforma de uma infraestrutura controlada por atacantes.
Investigação
O Jamf Threat Labs analisou um downloader Mach-O chamado ZoomMeetings que contém código .NET ofuscado. A investigação descobriu que o malware usa codificação XOR com a chave 0x94 para ocultar a infraestrutura C2 e os URLs das cargas. A segunda fase entrega um agente Overlord compilado com ofuscação garble para complicar a análise estática.
Mitigação
As organizações devem implantar controles avançados de prevenção de ameaças e proteção web para bloquear downloads maliciosos. Recomenda-se restringir a execução de binários não assinados ou inesperados em /tmp/ . As equipes de segurança também devem monitorar a criação não autorizada de LaunchAgent para detectar e prevenir persistência.
Resposta
Se atividade maliciosa for detectada, o endpoint macOS afetado deve ser isolado imediatamente para interromper a comunicação C2. Os investigadores devem buscar arquivos não autorizados em /tmp/ and ~/Library/Application Support/. LaunchAgents suspeitos, incluindo entradas como com.zoom.plist, devem ser identificados e removidos.
Fluxo de Ataque
Detecções
Execução Possível pelo Uso de Nohup (via linha de comando)
Proof of Value
Modificação de Permissões de Arquivos na Pasta Tmp Suspeita do macOS (via linha de comando)
Proof of Value
IOCs (HashSha256) para detectar: Instalador falso do Zoom usa downloader .NET para entregar Overlord RAT no macOS
Proof of Value
Comunicação C2 do Overlord RAT via Imitador do Zoom [Conexão de Rede do Windows]
Proof of Value
Implantação do Overlord RAT no macOS via Instalador Falso do Zoom [Criação de Processo Linux]
Proof of Value
Execução de Simulação
Pré-requisito: O Cheque Pré-voo de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.
-
Narrativa do Ataque & Comandos: O adversário visa implantar o Overlord RAT em uma estação de trabalho macOS disfarçado como uma atualização do Zoom. Após enganar o usuário para executar um instalador falso, o instalador deixa uma carga de estágio 2 em um diretório que parece oculto na pasta temporária:
/tmp/ZoomMeetings. Para garantir que o malware continue a funcionar mesmo se o usuário fechar a sessão do terminal, o atacante executa a carga utilizando anohuputilidade. Esse comportamento visa ignorar verificações simples de assinatura usando uma utilidade legítima do sistema (nohup) para lançar um arquivo suspeito em um diretório gravável. -
Script de Teste de Regressão:
#!/bin/bash # Script de Simulação do Overlord RAT # 1. Criar o diretório suspeito em /tmp TARGET_DIR="/tmp/ZoomMeetings" mkdir -p "$TARGET_DIR" # 2. Criar um binário malicioso fictício MALICIOUS_BIN="$TARGET_DIR/overlord_payload" echo "#!/bin/bash" > "$MALICIOUS_BIN" echo "echo 'Overlord RAT ativo' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN" chmod +x "$MALICIOUS_BIN" # 3. Executar o binário usando nohup para acionar a regra de detecção echo "[+] Executando carga via nohup para acionar a detecção..." nohup "$MALICIOUS_BIN" > /dev/null 2>&1 & echo "[+] Simulação completa. Verifique SIEM para alertas." -
Comandos de Limpeza:
# Remover o diretório e arquivos maliciosos rm -rf /tmp/ZoomMeetings rm /tmp/overlord_status.log