가짜 Zoom 설치 프로그램이 Overlord RAT를 macOS에 전달하기 위해 .NET 다운로더 사용
Detection stack
- AIDR
- Alert
- ETL
- Query
요약
macOS 악성코드 캠페인은 가짜 Zoom 설치 프로그램을 이용해 Overlord 원격 제어 트로이 목마(RAT)를 배포하고 있습니다. 이 다운로더는 macOS 및 Windows 시스템을 모두 겨냥할 수 있는 독특한 .NET 기반 Mach-O 바이너리입니다. 실행되면 공격자가 제어하는 인프라에서 플랫폼별 페이로드를 가져옵니다.
조사
Jamf Threat Labs는 Mach-O 다운로더를 분석했습니다: ZoomMeetings 이 파일은 난독화된 .NET 코드를 포함하고 있습니다. 조사 결과, 이 악성코드는 키 0x94 를 사용한 XOR 인코딩을 통해 C2 인프라 및 페이로드 URL을 숨기는 것으로 밝혀졌습니다. 두 번째 단계에서는 정적 분석을 복잡하게 하는 garble 난독화를 통해 컴파일된 Overlord 에이전트를 제공합니다.
완화
조직은 악성 다운로드를 차단하기 위해 고급 위협 방지 및 웹 보호 통제를 배포해야 합니다. 서명되지 않거나 예상치 못한 바이너리의 실행을 제한하는 것이 /tmp/ 에서 권장됩니다. 보안 팀은 또한 무단 LaunchAgent 생성을 모니터링하여 지속성을 탐지하고 방지해야 합니다.
대응
악성 활동이 감지되면 영향을 받은 macOS 엔드포인트를 즉시 격리하여 C2 통신을 방해해야 합니다. 조사자는 /tmp/ and ~/Library/Application Support/에서 무단 파일을 검색해야 합니다. com.zoom.plist와 같은 의심스러운 LaunchAgents 항목을 식별하고 제거해야 합니다.
공격 흐름
탐지
nohup 사용으로 인한 실행 가능성 (cmdline을 통해)
Proof of Value
MacOS 의심스러운 Tmp 폴더 파일 권한 수정 (cmdline을 통해)
Proof of Value
Fake Zoom 설치 프로그램이 .NET 다운로더를 사용하여 Overlord RAT를 macOS에 배포: 검출할 IOCs (HashSha256)
Proof of Value
Overlord RAT C2 통신 – Zoom 유사 모양 [Windows 네트워크 연결]
Proof of Value
MacOS Overlord RAT 배포 – 가짜 Zoom 설치 프로그램 [Linux 프로세스 생성]
Proof of Value
시뮬레이션 실행
전제조건: Telemetry & Baseline Pre-flight Check가 통과해야 합니다.
이유: 이 섹션은 탐지 규칙을 트리거하기 위해 설계된 공격자 기술 (TTP)의 정확한 실행을 상세히 설명합니다. 명령어와 서사는 식별된 TTP를 직접적으로 반영해야 하며, 탐지 논리에 의해 예상되는 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예는 오진으로 이어질 수 있습니다.
-
공격 서사 및 명령: 공격자는 Zoom 업데이트로 위장하여 macOS 워크스테이션에 Overlord RAT를 배포하려 합니다. 사용자를 속여 가짜 설치 프로그램을 실행하도록 한 후, 설치 프로그램은 임시 폴더의 숨겨진 것으로 보이는 디렉토리에 2단계 페이로드를 떨어뜨립니다:
/tmp/ZoomMeetings. 사용자가 터미널 세션을 닫아도 악성코드가 계속 실행되도록 하기 위해 공격자는nohup유틸리티를 사용하여 페이로드를 실행합니다. 이 행동은 서명 검사 우회를 위해 합법적인 시스템 유틸리티를 사용하여 (nohup) 쓰기 가능한 디렉토리에서 의심스러운 파일을 실행하려는 의도입니다. -
회귀 테스트 스크립트:
#!/bin/bash # Overlord RAT 시뮬레이션 스크립트 # 1. /tmp에 의심스러운 디렉토리 생성 TARGET_DIR="/tmp/ZoomMeetings" mkdir -p "$TARGET_DIR" # 2. 더미 악성 바이너리 생성 MALICIOUS_BIN="$TARGET_DIR/overlord_payload" echo "#!/bin/bash" > "$MALICIOUS_BIN" echo "echo 'Overlord RAT active' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN" chmod +x "$MALICIOUS_BIN" # 3. nohup을 사용하여 바이너리 실행하여 탐지 규칙 트리거 echo "[+] nohup을 통해 페이로드 실행하여 탐지를 트리거 중..." nohup "$MALICIOUS_BIN" > /dev/null 2>&1 & echo "[+] 시뮬레이션 완료. SIEM에서 알림을 확인하세요." -
정리 명령:
# 악성 디렉토리 및 파일 제거 rm -rf /tmp/ZoomMeetings rm /tmp/overlord_status.log