Les techniques d’entretien contagieuses sortent des flux de travail traditionnels des développeurs
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
Jamf Threat Labs a identifié une campagne de malware macOS utilisant des images disque et des paquets d’installation trojanisés pour livrer le malware OtterCookie. Les attaquants comptent sur de fausses offres d’emploi pour convaincre les développeurs d’exécuter du code malveillant via des paquets d’applications ou des scripts d’installation modifiés. La chaîne d’infection utilise une infrastructure de mise en scène pour déployer plusieurs composants de charge utile, y compris un cheval de Troie d’accès à distance et un voleur d’identifiants.
Enquête
L’enquête a révélé une chaîne d’exécution en plusieurs étapes débutant par des fichiers Info.plist modifiés à l’intérieur des paquets d’applications macOS et des installeurs PKG. Les analystes ont identifié des scripts shell compilés en Go et l’utilisation de l’outil Bunster pour faciliter le déploiement du malware. Les chercheurs ont également retracé l’infrastructure vers un serveur de mise en scène et un serveur contrôlé par un opérateur distinct associé à OtterCookie.
Atténuation
Les utilisateurs doivent éviter de télécharger ou d’exécuter des applications non signées ou des logiciels sans notarisation adéquate provenant de sources non fiables. Les organisations peuvent utiliser Jamf pour Mac pour appliquer des contrôles avancés contre les menaces et une protection Web capable de bloquer l’exécution malveillante. Le retrait manuel de l’attribut com.apple.quarantine devrait également être considéré comme une activité à haut risque.
Réponse
Si une activité malveillante est détectée, le terminal macOS affecté doit être isolé immédiatement pour prévenir toute exfiltration de données supplémentaire ou mouvement latéral. Les intervenants doivent mener une enquête médico-légale complète pour déterminer le vecteur de livraison initial, y compris des dépôts Git compromis ou des affectations de poste falsifiées. Les systèmes doivent également être vérifiés pour des processus Node.js non autorisés et des fichiers suspects au sein du répertoire ~/.task .
Flux d’attaque
Nous mettons toujours à jour cette partie.
Détections
Exécution possible par utilisation de Nohup (via cmdline)
Tentative d’exécution de Curl suspecte [MacOS] (via cmdline)
IOC (SourceIP) à détecter : Étapes d’entretien contagieuses en dehors du flux de travail du développeur
IOC (DestinationIP) à détecter : Étapes d’entretien contagieuses en dehors du flux de travail du développeur
Détection d’activité de malware de faux installateurs macOS [Création de processus Linux]
Exécution de la simulation
Prérequis : Les vérifications de télémétrie et de base doivent avoir été réussies.
Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.
-
Narration et commandes d’attaque : L’adversaire vise à obtenir un accès initial en incitant un utilisateur à exécuter un faux installateur macOS. Le malware, déguisé en utilitaire légitime, s’installe dans un répertoire caché
/task/mac/pour éviter une inspection occasionnelle. Une fois que l’utilisateur exécute « l’installateur », il invoque le processusBunsterpour exécuter un script shell secondaire qui établit une persistance. Cette combinaison spécifique d’un chemin non standard et du nom de processus est ce que la règle de détection est conçue pour capturer.Bunsterprocess name is what the detection rule is designed to catch. -
Script de test de régression :
#!/bin/bash # Script de simulation pour activité malware de faux installateur macOS # 1. Créer la structure de répertoire suspecte sudo mkdir -p /task/mac/ # 2. Créer un binaire 'Bunster' factice # Dans une véritable attaque, ce serait un binaire malveillant fonctionnel. echo "#!/bin/bash" > /task/mac/Bunster echo "echo 'Exécution de la charge malveillante...'" >> /task/mac/Bunster chmod +x /task/mac/Bunster # 3. Exécuter le processus 'Bunster' depuis le chemin suspect pour déclencher la règle echo "[*] Déclenchement de la règle de détection..." /task/mac/Bunster echo "[*] Simulation terminée." -
Commandes de nettoyage :
# Supprimer le répertoire et le binaire simulé de malware sudo rm -rf /task/mac/