SOC Prime Bias: High

04 Sep 2026 13:34 UTC

Mosse di Intervista Contagiosa Fuori dai Flussi di Lavoro Tradizionali degli Sviluppatori

Author Photo
SOC Prime Team linkedin icon Segui
Mosse di Intervista Contagiosa Fuori dai Flussi di Lavoro Tradizionali degli Sviluppatori
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Jamf Threat Labs ha identificato una campagna malware su macOS che utilizza immagini disco e pacchetti installer trojanizzati per distribuire il malware OtterCookie. Gli attaccanti ricorrono a esche di finti colloqui di lavoro per convincere i sviluppatori a eseguire codice malevolo tramite bundle di applicazioni o script di installazione modificati. La catena di infezione utilizza infrastrutture di staging per distribuire molteplici componenti payload, inclusi un trojan di accesso remoto e un malware per il furto di credenziali.

Indagine

L’indagine ha rivelato una catena di esecuzione multistadio che inizia con Info.plist file modificati all’interno di bundle di applicazioni e installatori PKG per macOS. Gli analisti hanno identificato script shell compilati Go e lo strumento Bunster utilizzati per supportare il deployment del malware. I ricercatori hanno anche rintracciato l’infrastruttura a un server di staging e a un server controllato separatamente dagli operatori associato a OtterCookie.

Mitigazione

Gli utenti dovrebbero evitare di scaricare o eseguire applicazioni non firmate o software privi di corretta notarizzazione da fonti non fidate. Le organizzazioni possono utilizzare Jamf per Mac per applicare avanzati controlli alle minacce e protezione web in grado di bloccare esecuzioni malevole. La rimozione manuale dell’attributo com.apple.quarantine dovrebbe essere considerata un’attività ad alto rischio.

Risposta

Se viene rilevata attività malevola, il macOS endpoint interessato dovrebbe essere isolato immediatamente per prevenire ulteriori esfiltrazioni di dati o movimenti laterali. I rispondenti dovrebbero condurre una piena indagine forense per determinare il vettore di consegna iniziale, inclusi repository Git compromessi o incarichi di lavoro falsi. I sistemi dovrebbero essere controllati anche per processi Node.js non autorizzati e file sospetti all’interno della directory ~/.task .

Flusso dell’attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Possibile Esecuzione tramite l’uso di Nohup (via cmdline)

Team SOC Prime
04 Set 2026

Tentativo di Esecuzione Sospetta di Curl [MacOS] (via cmdline)

Team SOC Prime
04 Set 2026

IOC (SourceIP) da rilevare: Passi di colloquio contagiosi al di fuori del flusso di lavoro degli sviluppatori

Regole AI SOC Prime
04 Set 2026

IOC (DestinationIP) da rilevare: Passi di colloquio contagiosi al di fuori del flusso di lavoro degli sviluppatori

Regole AI SOC Prime
04 Set 2026

Rilevamento di Attività di Malware con Installatore Falso su macOS [Creazione Processo Linux]

Regole AI SOC Prime
04 Set 2026

Esecuzione della Simulazione

Prerequisito: Il controllo di preavvio Telemetria e Baseline deve essere stato completato con successo.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta aspettata dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione dell’Attacco & Comandi: L’avversario mira a ottenere accesso iniziale convincendo un utente a eseguire un falso installatore macOS. Il malware, mascherato come un’utility legittima, si installa in una directory nascosta /task/mac/ per evitare ispezioni casuali. Una volta che l’utente esegue l'”installer”, esso invoca il processo Bunster per eseguire un secondo script shell che instaura la persistenza. Questa combinazione specifica di un percorso non standard e il processo Bunster nome del processo è ciò che la regola di rilevamento è progettata per catturare.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per Attività di Malware con Installatore Falso su macOS
    
    # 1. Crea la struttura della directory sospetta
    sudo mkdir -p /task/mac/
    
    # 2. Crea un binario 'Bunster' fittizio
    # In un attacco reale, questo sarebbe un binario malevolo funzionale.
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo 'Payload malevolo in esecuzione...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. Esegui il processo 'Bunster' dal percorso sospetto per attivare la regola
    echo "[*] Regola di rilevamento attivata..."
    /task/mac/Bunster
    
    echo "[*] Simulazione completata."
  • Comandi di Ripristino:

    # Rimuove la directory e il binario di malware simulati
    sudo rm -rf /task/mac/