Malware CloudSyncD su macOS Nasconde le Credenziali Phishing con Unicode a Larghezza Zero
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
CloudSyncD è un backdoor per macOS a due fasi distribuito tramite un’immagine disco installer fasulla di Zoom. La prima fase ruba le credenziali dell’utente attraverso un falso prompt di autorizzazione e nasconde la password catturata all’interno di un file di configurazione esca usando caratteri Unicode a larghezza zero. La seconda fase distribuisce un impianto Mach-O incorporato che stabilisce una comunicazione di comando e controllo per l’esecuzione remota di compiti.
Indagine
Jamf Threat Labs ha scoperto il malware durante il monitoraggio di routine degli eseguibili inviati a VirusTotal. I ricercatori hanno tracciato la sua evoluzione da una build di sviluppo iniziale al dispiegamento attivo, osservando un passaggio dalla convalida delle credenziali locali con dscl alla comunicazione con un’infrastruttura C2 dal vivo. Gli analisti hanno anche decodificato il metodo di occultamento della password e recuperato la configurazione dell’impianto e i protocolli di comunicazione C2.
Mitigazione
Gli utenti devono evitare di seguire istruzioni manuali che richiedono di bypassare le protezioni di Gatekeeper quando installano applicazioni inaspettate. Le organizzazioni possono utilizzare Jamf per Mac per abilitare la prevenzione delle minacce, il controllo avanzato delle minacce, e la protezione web per rilevare e bloccare attività dannose. Mantenere abilitata la Protezione dell’Integrità del Sistema (SIP) può anche prevenire certe tecniche di esecuzione senza file utilizzate dal dropper.
Risposta
Quando viene rilevata un’attività di CloudSyncD, isolare il macOS host interessato per interrompere l’ulteriore comunicazione C2. Indagare su file sospetti all’interno di ~/.config/zoom/, ~/.local/share/cloudsync/ e nella directory temporanea del sistema. Resettare le credenziali per qualsiasi account utente che ha interagito con il falso prompt di autorizzazione, poiché le password potrebbero essere state esposte agli attaccanti.
Sequenza d’Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibili Comunicazioni C2 su HTTP a IP Diretti con Porta Inconsueta (tramite proxy)
Validazione delle Credenziali macOS tramite Dscl Authonly (via cmdline)
Rilevamento del Backdoor CloudSyncD per macOS [Creazione Processo Linux]
## Esecuzione della Simulazione
-
Narrativa & Comandi dell’Attacco: L’attaccante consegna un installer malevolo per macOS camuffato da Zoom tramite un’email di phishing. Una volta che l’utente esegue l’installer (esecuzione da parte dell’utente), il dropper (la prima fase) tenta di avviare il payload della seconda fase. Durante questo processo, si verifica un errore specifico nella stringa di comando:
/dev/fd spawn failed rc=13. In alternativa, il dropper avvia con successo un componente chiamatocshelper. La simulazione eseguirà due scenari distinti: uno che mira alle stringhe di comando e uno che mira al nome specifico del processo per garantire la completa copertura della logica della regola. -
Script di Test di Regressione:
#!/bin/bash # Script di Simulazione CloudSyncD echo "[*] Avvio della simulazione CloudSyncD..." # Scenario 1: Attivazione tramite Selezione 1 e Selezione 2 (Errore del Dropper) echo "[*] Simulazione del Dropper della Fase 1 con stringa di errore specifica..." # Usiamo 'logger' o un'esecuzione fittizia per simulare la telemetria della riga di comando se non possiamo effettivamente bloccare un file descriptor # In un reale test EDR, eseguiamo un processo che porta questa stringa nei suoi argomenti /usr/bin/echo "il dropper app_installer /dev/fd spawn failed rc=13" & sleep 2 # Scenario 2: Attivazione tramite Selezione 3 (Il processo cshelper) echo "[*] Simulazione dell'esecuzione del processo 'cshelper' della Fase 2..." # Creare un file fittizio per rappresentare il binario malevolo touch /tmp/cshelper chmod +x /tmp/cshelper /tmp/cshelper & echo "[*] Comandi di simulazione inviati." -
Comandi di Pulizia:
#!/bin/bash # Script di pulizia echo "[*] Pulizia degli artefatti della simulazione..." rm -f /tmp/cshelper echo "[*] Pulizia completata."