Gefälschter Zoom-Installer verwendet .NET-Downloader zur Auslieferung von Overlord RAT auf macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Eine macOS-Malware-Kampagne verwendet einen gefälschten Zoom-Installer, um den Overlord Remote Access Trojaner (RAT) zu verteilen. Der Downloader ist eine unverwechselbare .NET-basierte Mach-O-Binärdatei, die sowohl macOS- als auch Windows-Systeme anvisieren kann. Nach dem Start ruft er plattformspezifische Payloads von einer vom Angreifer kontrollierten Infrastruktur ab.
Untersuchung
Jamf Threat Labs analysierte einen Mach-O-Downloader namens ZoomMeetings der verschleierten .NET-Code enthält. Die Untersuchung ergab, dass die Malware XOR-Codierung mit dem Schlüssel 0x94 verwendet, um C2-Infrastruktur und Payload-URLs zu verbergen. Die zweite Phase liefert einen Overlord-Agent, der mit Garble-Verschleierung kompiliert ist, um eine statische Analyse zu erschweren.
Minderung
Organisationen sollten fortschrittliche Bedrohungspräventions- und Webschutzkontrollen implementieren, um bösartige Downloads zu blockieren. Es wird empfohlen, die Ausführung von nicht signierten oder unerwarteten Binärdateien aus /tmp/ einzuschränken. Sicherheitsteams sollten auch die Erstellung nicht autorisierter LaunchAgents überwachen, um Persistenz zu erkennen und zu verhindern.
Reaktion
Wenn schädliche Aktivitäten entdeckt werden, sollte der betroffene macOS-Endpunkt sofort isoliert werden, um die C2-Kommunikation zu unterbrechen. Ermittler sollten nach nicht autorisierten Dateien in /tmp/ and ~/Library/Application Support/suchen. Verdächtige LaunchAgents, einschließlich Einträge wie com.zoom.plist, sollten identifiziert und entfernt werden.
Angriffsablauf
Erkennungen
Mögliche Ausführung durch Verwendung von Nohup (über cmdline)
Proof of Value
MacOS Verdächtige Tmp-Ordner-Dateiberechtigungsänderung (über cmdline)
Proof of Value
IOCs (HashSha256) zur Erkennung: Gefälschter Zoom-Installer nutzt .NET-Downloader zur Verbreitung des Overlord RAT auf macOS
Proof of Value
Overlord RAT C2-Kommunikation über Zoom-ähnlich [Windows-Netzwerkverbindung]
Proof of Value
MacOS Overlord RAT-Bereitstellung über gefälschten Zoom-Installer [Linux-Prozesserstellung]
Proof of Value
Simulation Ausführung
Voraussetzung: Der Telemetrie- & Amp; Baseline-Vorab-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der gegnerischen Technik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und sollen die genaue Telemetrie generieren, die von der Erkennungslinie erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Amp; Befehle: Der Angreifer beabsichtigt, den Overlord RAT auf einer macOS-Arbeitsstation zu installieren, indem er sich als Zoom-Update tarnt. Nachdem er den Benutzer dazu gebracht hat, einen gefälschten Installer auszuführen, legt der Installer eine Phase-2-Payload in einem versteckt wirkenden Verzeichnis im temporären Ordner ab:
/tmp/ZoomMeetings. Um sicherzustellen, dass die Malware weiterhin läuft, auch wenn der Benutzer die Terminal-Sitzung schließt, führt der Angreifer die Payload mit demnohupDienstprogramm aus. Dieses Verhalten soll einfache Signaturprüfungen umgehen, indem ein legitimes Systemdienstprogramm (nohup) verwendet wird, um eine verdächtige Datei in einem beschreibbaren Verzeichnis zu starten. -
Regressionstest-Skript:
#!/bin/bash # Overlord RAT-Simulationsskript # 1. Erstellen Sie das verdächtige Verzeichnis in /tmp TARGET_DIR="/tmp/ZoomMeetings" mkdir -p "$TARGET_DIR" # 2. Erstellen Sie ein Dummy-Malware-Binärdatei MALICIOUS_BIN="$TARGET_DIR/overlord_payload" echo "#!/bin/bash" > "$MALICIOUS_BIN" echo "echo 'Overlord RAT active' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN" chmod +x "$MALICIOUS_BIN" # 3. Führen Sie die Binärdatei mit nohup aus, um die Erkennungsregel auszulösen echo "[+] Ausführung der Payload über nohup, um die Erkennung auszulösen..." nohup "$MALICIOUS_BIN" > /dev/null 2>&1 & echo "[+] Simulation abgeschlossen. Überprüfen Sie SIEM auf Warnmeldungen." -
Bereinigungsbefehle:
# Entfernen Sie das bösartige Verzeichnis und die Dateien rm -rf /tmp/ZoomMeetings rm /tmp/overlord_status.log