Ansteckende Interview-Bewegungen außerhalb traditioneller Entwickler-Workflows
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Jamf Threat Labs hat eine macOS-Malware-Kampagne identifiziert, die trojanisierte Disk-Images und Installationspakete verwendet, um OtterCookie-Malware zu verbreiten. Angreifer verwenden gefälschte Bewerbungsgespräche als Köder, um Entwickler dazu zu bringen, bösartigen Code über modifizierte Anwendungsbündel oder Installationsskripte auszuführen. Die Infektionskette nutzt Infrastruktur für die Bereitstellung mehrerer Nutzlastkomponenten, darunter ein Remote-Access-Trojaner und ein Anmeldeinformations-Stealer.
Untersuchung
Die Untersuchung ergab eine mehrstufige Ausführungskette, die mit modifizierten Info.plist Dateien in macOS-Anwendungsbündeln und PKG-Installern beginnt. Analysten identifizierten Go-kompilierte Shell-Skripte und das Bunster-Tool, die zur Unterstützung der Malware-Bereitstellung verwendet werden. Forscher verfolgten die Infrastruktur zu einem Staging-Server und einem separaten, von einem Betreiber kontrollierten Server, der mit OtterCookie in Verbindung steht.
Minderung
Benutzer sollten es vermeiden, unsignierte Anwendungen oder Software ohne ordnungsgemäße Notarisierung aus nicht vertrauenswürdigen Quellen herunterzuladen oder auszuführen. Organisationen können Jamf für Mac verwenden, um erweiterte Bedrohungskontrollen und Webschutz anzuwenden, die bösartige Ausführung blockieren können. Das manuelle Entfernen des com.apple.quarantine Attributs sollte ebenfalls als Risikoaktivität behandelt werden.
Reaktion
Wenn bösartige Aktivitäten erkannt werden, sollte der betroffene macOS-Endpunkt sofort isoliert werden, um zusätzliche Datenexfiltration oder laterale Bewegung zu verhindern. Reaktionskräfte sollten eine vollständige forensische Untersuchung durchführen, um den anfänglichen Lieferweg, einschließlich kompromittierter Git-Repositories oder gefälschter Arbeitsaufgaben, zu bestimmen. Systeme sollten zudem auf unautorisierte Node.js-Prozesse und verdächtige Dateien innerhalb des ~/.task Verzeichnisses überprüft werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Mögliche Ausführung durch Verwendung von Nohup (via cmdline)
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
IOCs (Quell-IP) zum Erkennen: Ansteckende Bewerbungsgesprächsschritte außerhalb des Entwickler-Workflows
IOCs (Ziel-IP) zum Erkennen: Ansteckende Bewerbungsgesprächsschritte außerhalb des Entwickler-Workflows
Erkennung von macOS Fake Installer Malware Aktivität [Linux Prozess Erstellung]
Simulation der Ausführung
Voraussetzung: Der Telemetrie- & Baseline-Preflight-Check muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählweise müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Gegner beabsichtigt, einen Benutzer dazu zu bringen, einen gefälschten macOS-Installer auszuführen, um anfänglichen Zugriff zu erlangen. Die Malware, als legitimes Hilfsprogramm getarnt, installiert sich in einem versteckten Verzeichnis
/task/mac/um beiläufige Inspektion zu vermeiden. Sobald der Benutzer den „Installer“ ausführt, ruft er denBunsterProzess auf, um ein zweites Shell-Skript auszuführen, das Persistenz herstellt. Diese spezifische Kombination aus einem nicht standardmäßigen Pfad und demBunsterProzessnamen ist das, was die Erkennungsregel erfassen soll. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript für die macOS Fake Installer Malware Aktivität # 1. Erstellen Sie die verdächtige Verzeichnisstruktur sudo mkdir -p /task/mac/ # 2. Erstellen Sie eine Dummy-„Bunster“-Binärdatei # Bei einem echten Angriff wäre dies eine funktionale bösartige Binärdatei. echo "#!/bin/bash" > /task/mac/Bunster echo "echo 'Bösartige Nutzlast läuft...'" >> /task/mac/Bunster chmod +x /task/mac/Bunster # 3. Führen Sie den 'Bunster'-Prozess aus dem verdächtigen Pfad aus, um die Regel auszulösen echo "[*] Erkennungsregel wird ausgelöst..." /task/mac/Bunster echo "[*] Simulation abgeschlossen." -
Aufräumbefehle:
# Entfernen Sie das simulierte Malware-Verzeichnis und die Binärdatei sudo rm -rf /task/mac/