Malware CloudSyncD para macOS Oculta Credenciais Phished com Unicode de Largura Zero
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
CloudSyncD é um backdoor em duas etapas para macOS distribuído através de uma imagem de disco de instalador falso do Zoom. A primeira etapa rouba credenciais de usuário por meio de um prompt de autorização fraudulento e esconde a senha capturada dentro de um arquivo de configuração disfarçado usando caracteres Unicode de largura zero. A segunda etapa implanta um implante Mach-O embutido que estabelece comunicação de comando e controle para execução remota de tarefas.
Investigação
O Jamf Threat Labs descobriu o malware durante o monitoramento rotineiro de executáveis enviados para o VirusTotal. Os pesquisadores rastrearam sua evolução desde uma versão de desenvolvimento inicial até sua implantação ativa, observando uma mudança da validação local de credenciais com dscl para comunicação com infraestrutura C2 ao vivo. Os analistas também decodificaram o método de ocultação de senha e recuperaram a configuração do implante e os protocolos de comunicação C2.
Mitigação
Os usuários devem evitar seguir instruções manuais que solicitem ignorar as proteções do Gatekeeper ao instalar aplicativos inesperados. As organizações podem usar o Jamf para Mac para habilitar prevenção de ameaças, controles avançados de ameaças e proteção na web para detectar e bloquear atividades maliciosas. Manter a Proteção de Integridade do Sistema (SIP) habilitada também pode prevenir certas técnicas de execução sem arquivo usadas pelo dropper.
Resposta
Quando a atividade do CloudSyncD for detectada, isole o host macOS afetado para interromper a comunicação adicional com o C2. Investigue arquivos suspeitos dentro de ~/.config/zoom/, ~/.local/share/cloudsync/ e no diretório temporário do sistema. Redefina as credenciais de qualquer conta de usuário que tenha interagido com o prompt de autorização falso, pois suas senhas podem ter sido expostas aos invasores.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Comunicações C2 possíveis sobre HTTP para IP direto com porta incomum (via proxy)
Validação de Credenciais no MacOS via Dscl Authonly (via cmdline)
Detecção de Backdoor CloudSyncD para macOS [Criação de Processo Linux]
## Execução de Simulação
-
Narrativa do Ataque & Comandos: O atacante entrega um instalador malicioso de macOS disfarçado como Zoom por e-mail de phishing. Quando o usuário executa o instalador (Execução pelo usuário), o dropper (a primeira etapa) tenta lançar a carga útil da segunda etapa. Durante este processo, um erro específico ocorre na string da linha de comando:
/dev/fd spawn failed rc=13. Alternativamente, o dropper lança com sucesso um componente chamadocshelper. A simulação executará dois cenários distintos: um direcionado às strings de linha de comando e outro ao nome de processo específico para garantir cobertura total da lógica da regra. -
Script de Teste de Regressão:
#!/bin/bash # Script de Simulação CloudSyncD echo "[*] Iniciando Simulação CloudSyncD..." # Cenário 1: Acionamento via Seleção 1 e Seleção 2 (Erro do Dropper) echo "[*] Simulando Dropper da Etapa 1 com string de erro específica..." # Usamos 'logger' ou uma execução falsa para simular a telemetria da linha de comando se não pudermos realmente falhar um descritor de arquivo # Em um teste real de EDR, executamos um processo que carrega essa string em seus argumentos /usr/bin/echo "o dropper app_installer /dev/fd spawn failed rc=13" & sleep 2 # Cenário 2: Acionamento via Seleção 3 (processo cshelper) echo "[*] Simulando execução do processo 'cshelper' da Etapa 2..." # Crie um arquivo falso para representar o binário malicioso touch /tmp/cshelper chmod +x /tmp/cshelper /tmp/cshelper & echo "[*] Comandos de simulação despachados." -
Comandos de Limpeza:
#!/bin/bash # Script de limpeza echo "[*] Limpando artefatos de simulação..." rm -f /tmp/cshelper echo "[*] Limpeza completa."