SOC Prime Bias: High

04 Sep 2026 13:34 UTC

Інтерв’ю зі зараженням виходить за межі традиційних робочих процесів розробників

Author Photo
SOC Prime Team linkedin icon Стежити
Інтерв’ю зі зараженням виходить за межі традиційних робочих процесів розробників
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Jamf Threat Labs ідентифікувала кампанію з розповсюдження шкідливого програмного забезпечення для macOS, яка використовує диск-образи і пакунки з trojan-шкідливими елементами для доставки шкідливого ПЗ OtterCookie. Зловмисники використовують фальшиві пропозиції про роботу, щоб переконати розробників виконати шкідливий код через змінені програмні пакети або інсталяційні скрипти. Ланцюжок інфекцій використовує інфраструктуру завантаження для розгортання кількох компонентів навантаження, включаючи троян для віддаленого доступу та крадій облікових даних.

Розслідування

Розслідування виявило багаторівневий ланцюжок виконання, що починається зі змінених Info.plist файлів всередині пакунків додатків macOS та інсталяторів PKG. Аналітики виявили використання Go-компільованих шелл-скриптів та інструмента Bunster для підтримки розгортання шкідливого ПЗ. Дослідники також відстежили інфраструктуру до серверу завантаження та окремого сервера, контрольованого оператором, пов’язаного з OtterCookie.

Пом’якшення

Користувачі повинні уникати завантаження або запуску незаписаних додатків або програмного забезпечення, що не має належної сертифікації з недовірених джерел. Організації можуть використовувати Jamf for Mac для застосування розширеного контролю загроз та захисту в Інтернеті, здатного блокувати шкідливе виконання. Ручне видалення атрибуту com.apple.quarantine також має розглядатися як діяльність високого ризику.

Реагування

Якщо виявлено шкідливу активність, уражений кінцевий пристрій macOS слід негайно ізолювати, щоб запобігти додатковому виведенню даних або латеральному переміщенню. Відповідачі повинні провести повне криміналістичне розслідування для визначення початкового вектора доставки, включаючи скомпрометовані репозиторії Git або фальшиві завдання. Системи також повинні бути перевірені на наявність несанкціонованих процесів Node.js та підозрілих файлів у директорії ~/.task .

Потік атак

Ми все ще оновлюємо цю частину.

Детекції

Можливе виконання за допомогою Nohup (через cmdline)

Команда SOC Prime
04 вер 2026

Спроба підозрілого використання Curl [MacOS] (через cmdline)

Команда SOC Prime
04 вер 2026

IOC (SourceIP) для виявлення: заразні етапи інтерв’ю поза робочим потоком розробника

AI правила SOC Prime
04 вер 2026

IOC (DestinationIP) для виявлення: заразні етапи інтерв’ю поза робочим потоком розробника

AI правила SOC Prime
04 вер 2026

Виявлення активності фейкового інсталятора macOS [створення процесу Linux]

AI правила SOC Prime
04 вер 2026

Виконання імітації

Передумова: Перевірка телеметрії та базового рівня повинна була бути пройдена.

Обґрунтування: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для тригера детекційного правила. Команди та наратив обов’язково повинні відображати ідентифіковані TTP та прагнути генерувати точну телеметрію, очікувану детекційною логікою. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.

  • Опис атаки та команди: Супротивник намагається отримати початковий доступ, обманом змусивши користувача запустити фейковий інсталяційний файл для macOS. Шкідливе програмне забезпечення, перебуваючи під виглядом легальної утиліти, встановлює себе в приховану директорію /task/mac/ , щоб уникнути буденного огляду. Як тільки користувач виконуючи “інсталятор”, він викликає процес Bunster для запуску вторинного шелл-скрипту, який встановлює присутність. Ця особлива комбінація нестандартного шляху і назви процесу є тим, що покликане виявляти детекційне правило. Bunster process name is what the detection rule is designed to catch.

  • Сценарій регресійного тесту:

    #!/bin/bash
    # Скрипт симуляції активності шкідливого інсталятора для macOS
    
    # 1. Створити підозрілу структуру директорій
    sudo mkdir -p /task/mac/
    
    # 2. Створити підроблений "Bunster" бінарник
    # У реальній атаці це був би функціональний шкідливий бінарник.
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo 'Malicious payload executing...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. Виконати процес "Bunster" з підозрілого шляху для активації правила
    echo "[*] Тригеринг правила детекції..."
    /task/mac/Bunster
    
    echo "[*] Симуляція завершена."
  • Команди очистки:

    # Видалити симульовану директорію шкідливого ПЗ та бінарник
    sudo rm -rf /task/mac/