SOC Prime Bias: High

10 Aug 2026 17:25 UTC

Gefälschter Zoom-Installer verwendet .NET-Downloader zur Auslieferung von Overlord RAT auf macOS

Author Photo
SOC Prime Team linkedin icon Folgen
Gefälschter Zoom-Installer verwendet .NET-Downloader zur Auslieferung von Overlord RAT auf macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Eine macOS-Malware-Kampagne verwendet einen gefälschten Zoom-Installer, um den Overlord Remote Access Trojaner (RAT) zu verteilen. Der Downloader ist eine unverwechselbare .NET-basierte Mach-O-Binärdatei, die sowohl macOS- als auch Windows-Systeme anvisieren kann. Nach dem Start ruft er plattformspezifische Payloads von einer vom Angreifer kontrollierten Infrastruktur ab.

Untersuchung

Jamf Threat Labs analysierte einen Mach-O-Downloader namens ZoomMeetings der verschleierten .NET-Code enthält. Die Untersuchung ergab, dass die Malware XOR-Codierung mit dem Schlüssel 0x94 verwendet, um C2-Infrastruktur und Payload-URLs zu verbergen. Die zweite Phase liefert einen Overlord-Agent, der mit Garble-Verschleierung kompiliert ist, um eine statische Analyse zu erschweren.

Minderung

Organisationen sollten fortschrittliche Bedrohungspräventions- und Webschutzkontrollen implementieren, um bösartige Downloads zu blockieren. Es wird empfohlen, die Ausführung von nicht signierten oder unerwarteten Binärdateien aus /tmp/ einzuschränken. Sicherheitsteams sollten auch die Erstellung nicht autorisierter LaunchAgents überwachen, um Persistenz zu erkennen und zu verhindern.

Reaktion

Wenn schädliche Aktivitäten entdeckt werden, sollte der betroffene macOS-Endpunkt sofort isoliert werden, um die C2-Kommunikation zu unterbrechen. Ermittler sollten nach nicht autorisierten Dateien in /tmp/ and ~/Library/Application Support/suchen. Verdächtige LaunchAgents, einschließlich Einträge wie com.zoom.plist, sollten identifiziert und entfernt werden.

Angriffsablauf

Simulation Ausführung

Voraussetzung: Der Telemetrie- & Amp; Baseline-Vorab-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und sollen die genaue Telemetrie generieren, die von der Erkennungslinie erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Amp; Befehle: Der Angreifer beabsichtigt, den Overlord RAT auf einer macOS-Arbeitsstation zu installieren, indem er sich als Zoom-Update tarnt. Nachdem er den Benutzer dazu gebracht hat, einen gefälschten Installer auszuführen, legt der Installer eine Phase-2-Payload in einem versteckt wirkenden Verzeichnis im temporären Ordner ab: /tmp/ZoomMeetings. Um sicherzustellen, dass die Malware weiterhin läuft, auch wenn der Benutzer die Terminal-Sitzung schließt, führt der Angreifer die Payload mit dem nohup Dienstprogramm aus. Dieses Verhalten soll einfache Signaturprüfungen umgehen, indem ein legitimes Systemdienstprogramm (nohup) verwendet wird, um eine verdächtige Datei in einem beschreibbaren Verzeichnis zu starten.

  • Regressionstest-Skript:

    #!/bin/bash
    # Overlord RAT-Simulationsskript
    
    # 1. Erstellen Sie das verdächtige Verzeichnis in /tmp
    TARGET_DIR="/tmp/ZoomMeetings"
    mkdir -p "$TARGET_DIR"
    
    # 2. Erstellen Sie ein Dummy-Malware-Binärdatei
    MALICIOUS_BIN="$TARGET_DIR/overlord_payload"
    echo "#!/bin/bash" > "$MALICIOUS_BIN"
    echo "echo 'Overlord RAT active' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN"
    chmod +x "$MALICIOUS_BIN"
    
    # 3. Führen Sie die Binärdatei mit nohup aus, um die Erkennungsregel auszulösen
    echo "[+] Ausführung der Payload über nohup, um die Erkennung auszulösen..."
    nohup "$MALICIOUS_BIN" > /dev/null 2>&1 &
    
    echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnmeldungen."
  • Bereinigungsbefehle:

    # Entfernen Sie das bösartige Verzeichnis und die Dateien
    rm -rf /tmp/ZoomMeetings
    rm /tmp/overlord_status.log