SOC Prime Bias: High

04 Sep 2026 13:34 UTC

Ansteckende Interview-Bewegungen außerhalb traditioneller Entwickler-Workflows

Author Photo
SOC Prime Team linkedin icon Folgen
Ansteckende Interview-Bewegungen außerhalb traditioneller Entwickler-Workflows
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Jamf Threat Labs hat eine macOS-Malware-Kampagne identifiziert, die trojanisierte Disk-Images und Installationspakete verwendet, um OtterCookie-Malware zu verbreiten. Angreifer verwenden gefälschte Bewerbungsgespräche als Köder, um Entwickler dazu zu bringen, bösartigen Code über modifizierte Anwendungsbündel oder Installationsskripte auszuführen. Die Infektionskette nutzt Infrastruktur für die Bereitstellung mehrerer Nutzlastkomponenten, darunter ein Remote-Access-Trojaner und ein Anmeldeinformations-Stealer.

Untersuchung

Die Untersuchung ergab eine mehrstufige Ausführungskette, die mit modifizierten Info.plist Dateien in macOS-Anwendungsbündeln und PKG-Installern beginnt. Analysten identifizierten Go-kompilierte Shell-Skripte und das Bunster-Tool, die zur Unterstützung der Malware-Bereitstellung verwendet werden. Forscher verfolgten die Infrastruktur zu einem Staging-Server und einem separaten, von einem Betreiber kontrollierten Server, der mit OtterCookie in Verbindung steht.

Minderung

Benutzer sollten es vermeiden, unsignierte Anwendungen oder Software ohne ordnungsgemäße Notarisierung aus nicht vertrauenswürdigen Quellen herunterzuladen oder auszuführen. Organisationen können Jamf für Mac verwenden, um erweiterte Bedrohungskontrollen und Webschutz anzuwenden, die bösartige Ausführung blockieren können. Das manuelle Entfernen des com.apple.quarantine Attributs sollte ebenfalls als Risikoaktivität behandelt werden.

Reaktion

Wenn bösartige Aktivitäten erkannt werden, sollte der betroffene macOS-Endpunkt sofort isoliert werden, um zusätzliche Datenexfiltration oder laterale Bewegung zu verhindern. Reaktionskräfte sollten eine vollständige forensische Untersuchung durchführen, um den anfänglichen Lieferweg, einschließlich kompromittierter Git-Repositories oder gefälschter Arbeitsaufgaben, zu bestimmen. Systeme sollten zudem auf unautorisierte Node.js-Prozesse und verdächtige Dateien innerhalb des ~/.task Verzeichnisses überprüft werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Mögliche Ausführung durch Verwendung von Nohup (via cmdline)

SOC Prime Team
04 Sep 2026

Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)

SOC Prime Team
04 Sep 2026

IOCs (Quell-IP) zum Erkennen: Ansteckende Bewerbungsgesprächsschritte außerhalb des Entwickler-Workflows

SOC Prime AI-Regeln
04 Sep 2026

IOCs (Ziel-IP) zum Erkennen: Ansteckende Bewerbungsgesprächsschritte außerhalb des Entwickler-Workflows

SOC Prime AI-Regeln
04 Sep 2026

Erkennung von macOS Fake Installer Malware Aktivität [Linux Prozess Erstellung]

SOC Prime AI-Regeln
04 Sep 2026

Simulation der Ausführung

Voraussetzung: Der Telemetrie- & Baseline-Preflight-Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und die Erzählweise müssen die identifizierten TTPs direkt widerspiegeln und darauf abzielen, genau die Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Gegner beabsichtigt, einen Benutzer dazu zu bringen, einen gefälschten macOS-Installer auszuführen, um anfänglichen Zugriff zu erlangen. Die Malware, als legitimes Hilfsprogramm getarnt, installiert sich in einem versteckten Verzeichnis /task/mac/ um beiläufige Inspektion zu vermeiden. Sobald der Benutzer den „Installer“ ausführt, ruft er den Bunster Prozess auf, um ein zweites Shell-Skript auszuführen, das Persistenz herstellt. Diese spezifische Kombination aus einem nicht standardmäßigen Pfad und dem Bunster Prozessnamen ist das, was die Erkennungsregel erfassen soll.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript für die macOS Fake Installer Malware Aktivität
    
    # 1. Erstellen Sie die verdächtige Verzeichnisstruktur
    sudo mkdir -p /task/mac/
    
    # 2. Erstellen Sie eine Dummy-„Bunster“-Binärdatei
    # Bei einem echten Angriff wäre dies eine funktionale bösartige Binärdatei.
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo 'Bösartige Nutzlast läuft...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. Führen Sie den 'Bunster'-Prozess aus dem verdächtigen Pfad aus, um die Regel auszulösen
    echo "[*] Erkennungsregel wird ausgelöst..."
    /task/mac/Bunster
    
    echo "[*] Simulation abgeschlossen."
  • Aufräumbefehle:

    # Entfernen Sie das simulierte Malware-Verzeichnis und die Binärdatei
    sudo rm -rf /task/mac/