SOC Prime Bias: High

04 Sep 2026 13:34 UTC

Movimientos Contagiosos en Entrevistas Más Allá de los Flujos de Trabajo Tradicionales de Desarrolladores

Author Photo
SOC Prime Team linkedin icon Seguir
Movimientos Contagiosos en Entrevistas Más Allá de los Flujos de Trabajo Tradicionales de Desarrolladores
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Jamf Threat Labs identificó una campaña de malware para macOS que utiliza imágenes de disco y paquetes de instalación troyanizados para distribuir el malware OtterCookie. Los atacantes dependen de anzuelos de entrevistas laborales falsas para convencer a los desarrolladores de ejecutar código malicioso a través de paquetes de aplicaciones modificados o scripts de instalación. La cadena de infección utiliza infraestructura de preparación para desplegar múltiples componentes de carga útil, incluyendo un troyano de acceso remoto y un ladrón de credenciales.

Investigación

La investigación reveló una cadena de ejecución en varias etapas comenzando con archivos Info.plist modificados dentro de paquetes de aplicaciones para macOS e instaladores PKG. Los analistas identificaron scripts de shell compilados en Go y la herramienta Bunster siendo utilizados para apoyar el despliegue de malware. Los investigadores también rastrearon la infraestructura hasta un servidor de preparación y un servidor controlado por operadores separado asociado con OtterCookie.

Mitigación

Los usuarios deben evitar descargar o ejecutar aplicaciones no firmadas o software que carezca de la debida notarización de fuentes no fiables. Las organizaciones pueden utilizar Jamf para Mac para aplicar controles avanzados de amenazas y protección web capaces de bloquear la ejecución maliciosa. Eliminar manualmente el atributo com.apple.quarantine también debe ser tratado como una actividad de alto riesgo.

Respuesta

Si se detecta actividad maliciosa, el punto final de macOS afectado debe aislarse inmediatamente para evitar la exfiltración de datos adicional o el movimiento lateral. Los respondedores deben llevar a cabo una investigación forense completa para determinar el vector de entrega inicial, incluyendo los repositorios Git comprometidos o asignaciones laborales falsas. Los sistemas también deben ser revisados por procesos Node.js no autorizados y archivos sospechosos dentro del directorio ~/.task. directory.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Ejecución Posible mediante Uso de Nohup (vía línea de comando)

Equipo de SOC Prime
04 Sep 2026

Intento de Ejecución de Curl Sospechoso [MacOS] (vía línea de comando)

Equipo de SOC Prime
04 Sep 2026

IOCs (SourceIP) para detectar: pasos de Entrevista Contagiosa fuera del flujo de trabajo del desarrollador

Reglas de AI de SOC Prime
04 Sep 2026

IOCs (DestinationIP) para detectar: pasos de Entrevista Contagiosa fuera del flujo de trabajo del desarrollador

Reglas de AI de SOC Prime
04 Sep 2026

Detección de Actividad de Malware de Instalador Falso de macOS [Creación de Procesos de Linux]

Reglas de AI de SOC Prime
04 Sep 2026

Ejecución de Simulación

Prerrequisito: Debe haberse completado la Verificación Pre-vuelo de Telemetría y Línea Base.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario busca obtener acceso inicial engañando a un usuario para que ejecute un instalador falso de macOS. El malware, disfrazado de una utilidad legítima, se instala en un directorio oculto /task/mac/ para evitar inspecciones casuales. Una vez que el usuario ejecuta el «instalador», invoca el proceso Bunster para ejecutar un script de shell secundario que establece persistencia. Esta combinación específica de una ruta no estándar y el nombre del proceso Bunster proceso es lo que la regla de detección está diseñada para captar.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para Actividad de Malware de Instalador Falso de macOS
    
    # 1. Crear la estructura de directorios sospechosos
    sudo mkdir -p /task/mac/
    
    # 2. Crear un binario 'Bunster' ficticio
    # En un ataque real, esto sería un binario malicioso funcional.
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo 'Carga útil maliciosa ejecutándose...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. Ejecutar el proceso 'Bunster' desde la ruta sospechosa para activar la regla
    echo "[*] Activando la regla de detección..."
    /task/mac/Bunster
    
    echo "[*] Simulación completa."
  • Comandos de Limpieza:

    # Eliminar el directorio de malware simulado y el binario
    sudo rm -rf /task/mac/