Finto installatore di Zoom utilizza un downloader .NET per consegnare Overlord RAT su macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
Una campagna malware per macOS sta utilizzando un finto programma di installazione di Zoom per distribuire il Remote Access Trojan (RAT) Overlord. Il downloader è un distintivo binario Mach-O basato su .NET in grado di colpire sia sistemi macOS che Windows. Una volta avviato, recupera payload specifici per piattaforma da infrastrutture controllate dagli aggressori.
Indagine
I Jamf Threat Labs hanno analizzato un downloader Mach-O chiamato ZoomMeetings che contiene codice .NET offuscato. L’indagine ha scoperto che il malware utilizza la codifica XOR con la chiave 0x94 per nascondere l’infrastruttura C2 e gli URL dei payload. La seconda fase consegna un agente Overlord compilato con offuscamento ‘garble’ per complicare l’analisi statica.
Mitigazione
Le organizzazioni dovrebbero implementare controlli avanzati di prevenzione delle minacce e protezione web per bloccare download dannosi. È raccomandato limitare l’esecuzione di binari non firmati o inattesi da /tmp/ . I team di sicurezza dovrebbero anche monitorare la creazione non autorizzata di LaunchAgent per rilevare e prevenire la persistenza.
Risposta
Se viene rilevata attività dannosa, l’endpoint macOS interessato dovrebbe essere immediatamente isolato per interrompere la comunicazione C2. Gli investigatori dovrebbero cercare file non autorizzati in /tmp/ and ~/Library/Application Support/. Gli LaunchAgents sospetti, inclusi voci come com.zoom.plist, dovrebbero essere identificati e rimossi.
Flusso di Attacco
Rilevamenti
Esecuzione Possibile mediante Uso di Nohup (via cmdline)
Proof of Value
Modifica dei Permessi della Cartella /tmp Sospetta su MacOS (via cmdline)
Proof of Value
IOC (HashSha256) da rilevare: Il falso programma di installazione di Zoom utilizza un downloader .NET per consegnare Overlord RAT su macOS
Proof of Value
Comunicazione C2 Overlord RAT tramite Simile Zoom [Connessione di Rete di Windows]
Proof of Value
Distribuzione Overlord RAT su macOS tramite Falso Programma di Installazione Zoom [Creazione Processo Linux]
Proof of Value
Esecuzione della Simulazione
Requisito: Il controllo pre-volo Telemetria & Baseline deve essere superato.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire l’Overlord RAT su una workstation macOS fingendosi un aggiornamento di Zoom. Dopo aver ingannato l’utente facendogli eseguire un falso programma di installazione, quest’ultimo rilascia un payload di seconda fase in una directory simile a nascosta nella cartella temporanea:
/tmp/ZoomMeetings. Per garantire che il malware continui a funzionare anche se l’utente chiude la sessione del terminale, l’aggressore esegue il payload utilizzando l’utilitànohup. Questo comportamento è inteso a bypassare semplici controlli di firma utilizzando un’utilità di sistema legittima (nohup) per avviare un file sospetto in una directory scrivibile. -
Script di Test di Regressione:
#!/bin/bash # Script di Simulazione Overlord RAT # 1. Crea la directory sospetta in /tmp TARGET_DIR="/tmp/ZoomMeetings" mkdir -p "$TARGET_DIR" # 2. Crea un binario dannoso fittizio MALICIOUS_BIN="$TARGET_DIR/overlord_payload" echo "#!/bin/bash" > "$MALICIOUS_BIN" echo "echo 'Overlord RAT attivo' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN" chmod +x "$MALICIOUS_BIN" # 3. Esegui il binario usando nohup per attivare la regola di rilevamento echo "[+] Esecuzione del payload tramite nohup per attivare il rilevamento..." nohup "$MALICIOUS_BIN" > /dev/null 2>&1 & echo "[+] Simulazione completa. Controlla SIEM per allarmi." -
Comandi di Pulizia:
# Rimuovi la directory e i file dannosi rm -rf /tmp/ZoomMeetings rm /tmp/overlord_status.log