伝染性のあるインタビュー、従来の開発者ワークフローの外側へと移行
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
Jamf Threat Labsは、トロイの木馬型ディスクイメージとインストーラーパッケージを利用してOtterCookieマルウェアを配布するmacOSマルウェアキャンペーンを特定しました。攻撃者は、偽の求人面接の誘いを使って、開発者に改変されたアプリケーションバンドルやインストーラスクリプトを通じて悪意のあるコードを実行させようとします。感染経路は、リモートアクセス型トロイの木馬や資格情報窃取器を含む複数のペイロードコンポーネントを展開するためのステージングインフラを使用しています。
調査
調査では、変更された Info.plist ファイルがmacOSアプリケーションバンドルとPKGインストーラー内に存在することが判明しました。アナリストは、GoでコンパイルされたシェルスクリプトとBunsterツールがマルウェア配布をサポートするために使用されていることを特定しました。研究者はまた、インフラをステージングサーバーおよびOtterCookieに関連する別のオペレーター制御サーバーにまで追跡しました。
緩和策
ユーザーは、信頼できないソースからの署名されていないアプリケーションや適切な公証を欠くソフトウェアをダウンロードまたは実行しないようにすべきです。組織は、Mac用のJamfを使用して悪意のある実行をブロック可能な高度な脅威コントロールとウェブ保護を適用できます。手動で com.apple.quarantine 属性を削除することもリスクの高い活動として扱われるべきです。
対応策
悪意のある活動が検出された場合、影響を受けたmacOSエンドポイントは、データの流出や横展開を防ぐために直ちに隔離されるべきです。レスポンダーは、Gitリポジトリの侵害や偽の求人が含まれる、初期配信ベクトルを特定するため、完全なフォレンジック調査を実施すべきです。また、システムは許可されていないNode.jsプロセスおよび ~/.task ディレクトリ内の不審なファイルをチェックすべきです。
攻撃フロー
この部分はまだ更新中です。
検出
Nohupを使用した実行の可能性(コマンドライン経由)
疑わしいCurl実行試行 [MacOS](コマンドライン経由)
IOCs(SourceIP)を検出: 開発者のワークフロー外の感染性面接ステップ
IOCs(DestinationIP)を検出: 開発者のワークフロー外の感染性面接ステップ
macOS偽インストーラーマルウェア活動の検出 [Linuxプロセス作成]
シミュレーション実行
前提条件: テレメトリとベースライン事前チェックが完了している必要があります。
根拠: 本セクションは、検出ルールをトリガーするために設計された敵対者の技術(TTP)の正確な実行を詳細に述べています。コマンドと説明は、特定されたTTPを直接反映し、検出ロジックにより期待される正確なテレメトリを生成することを目的としています。抽象的または無関係な例は誤診につながります。
-
攻撃のシナリオとコマンド: 敵対者はユーザーに偽のmacOSインストーラーを実行させることで初期アクセスを得ようとします。マルウェアは正当なユーティリティに偽装し、隠しディレクトリ
/task/mac/に自らをインストールして簡単な検査を回避します。ユーザーが「インストーラー」を実行すると、Bunsterプロセスが呼び出され、永続性を確立するための二次シェルスクリプトを実行します。この特定の非標準パスとBunsterプロセス名の組み合わせこそが、検出ルールが捕捉するように設計されているものです。 -
回帰テストスクリプト:
#!/bin/bash # macOS偽インストーラーマルウェア活動のシミュレーションスクリプト # 1. 疑わしいディレクトリ構造を作成 sudo mkdir -p /task/mac/ # 2. ダミーの 'Bunster' バイナリを作成 # 実際の攻撃では、これは機能的な悪意のあるバイナリです。 echo "#!/bin/bash" > /task/mac/Bunster echo "echo 'Malicious payload executing...'" >> /task/mac/Bunster chmod +x /task/mac/Bunster # 3. 疑わしいパスから 'Bunster' プロセスを実行してルールをトリガー echo "[*] 検出ルールをトリガーしています..." /task/mac/Bunster echo "[*] シミュレーション完了。" -
クリーンアップコマンド:
# シミュレートされたマルウェアディレクトリとバイナリを削除 sudo rm -rf /task/mac/