Movimientos Contagiosos en Entrevistas Más Allá de los Flujos de Trabajo Tradicionales de Desarrolladores
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Jamf Threat Labs identificó una campaña de malware para macOS que utiliza imágenes de disco y paquetes de instalación troyanizados para distribuir el malware OtterCookie. Los atacantes dependen de anzuelos de entrevistas laborales falsas para convencer a los desarrolladores de ejecutar código malicioso a través de paquetes de aplicaciones modificados o scripts de instalación. La cadena de infección utiliza infraestructura de preparación para desplegar múltiples componentes de carga útil, incluyendo un troyano de acceso remoto y un ladrón de credenciales.
Investigación
La investigación reveló una cadena de ejecución en varias etapas comenzando con archivos Info.plist modificados dentro de paquetes de aplicaciones para macOS e instaladores PKG. Los analistas identificaron scripts de shell compilados en Go y la herramienta Bunster siendo utilizados para apoyar el despliegue de malware. Los investigadores también rastrearon la infraestructura hasta un servidor de preparación y un servidor controlado por operadores separado asociado con OtterCookie.
Mitigación
Los usuarios deben evitar descargar o ejecutar aplicaciones no firmadas o software que carezca de la debida notarización de fuentes no fiables. Las organizaciones pueden utilizar Jamf para Mac para aplicar controles avanzados de amenazas y protección web capaces de bloquear la ejecución maliciosa. Eliminar manualmente el atributo com.apple.quarantine también debe ser tratado como una actividad de alto riesgo.
Respuesta
Si se detecta actividad maliciosa, el punto final de macOS afectado debe aislarse inmediatamente para evitar la exfiltración de datos adicional o el movimiento lateral. Los respondedores deben llevar a cabo una investigación forense completa para determinar el vector de entrega inicial, incluyendo los repositorios Git comprometidos o asignaciones laborales falsas. Los sistemas también deben ser revisados por procesos Node.js no autorizados y archivos sospechosos dentro del directorio ~/.task. directory.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Ejecución Posible mediante Uso de Nohup (vía línea de comando)
Intento de Ejecución de Curl Sospechoso [MacOS] (vía línea de comando)
IOCs (SourceIP) para detectar: pasos de Entrevista Contagiosa fuera del flujo de trabajo del desarrollador
IOCs (DestinationIP) para detectar: pasos de Entrevista Contagiosa fuera del flujo de trabajo del desarrollador
Detección de Actividad de Malware de Instalador Falso de macOS [Creación de Procesos de Linux]
Ejecución de Simulación
Prerrequisito: Debe haberse completado la Verificación Pre-vuelo de Telemetría y Línea Base.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario busca obtener acceso inicial engañando a un usuario para que ejecute un instalador falso de macOS. El malware, disfrazado de una utilidad legítima, se instala en un directorio oculto
/task/mac/para evitar inspecciones casuales. Una vez que el usuario ejecuta el «instalador», invoca elproceso Bunsterpara ejecutar un script de shell secundario que establece persistencia. Esta combinación específica de una ruta no estándar y el nombre delproceso Bunsterproceso es lo que la regla de detección está diseñada para captar. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para Actividad de Malware de Instalador Falso de macOS # 1. Crear la estructura de directorios sospechosos sudo mkdir -p /task/mac/ # 2. Crear un binario 'Bunster' ficticio # En un ataque real, esto sería un binario malicioso funcional. echo "#!/bin/bash" > /task/mac/Bunster echo "echo 'Carga útil maliciosa ejecutándose...'" >> /task/mac/Bunster chmod +x /task/mac/Bunster # 3. Ejecutar el proceso 'Bunster' desde la ruta sospechosa para activar la regla echo "[*] Activando la regla de detección..." /task/mac/Bunster echo "[*] Simulación completa." -
Comandos de Limpieza:
# Eliminar el directorio de malware simulado y el binario sudo rm -rf /task/mac/