Instalador falso de Zoom utiliza descargador .NET para entregar Overlord RAT en macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Una campaña de malware para macOS está utilizando un instalador falso de Zoom para distribuir el troyano de acceso remoto (RAT) Overlord. El descargador es un binario Mach-O distintivo basado en .NET capaz de apuntar tanto a sistemas macOS como Windows. Una vez lanzado, recupera cargas útiles específicas de plataforma desde infraestructuras controladas por los atacantes.
Investigación
Jamf Threat Labs analizó un descargador Mach-O llamado ZoomMeetings que contiene código .NET ofuscado. La investigación encontró que el malware utiliza codificación XOR con la clave 0x94 para ocultar la infraestructura C2 y las URL de las cargas útiles. La segunda fase entrega un agente de Overlord compilado con ofuscación de garble para complicar el análisis estático.
Mitigación
Las organizaciones deben implementar controles avanzados de prevención de amenazas y protección web para bloquear descargas maliciosas. Se recomienda restringir la ejecución de binarios no firmados o inesperados desde /tmp/ . Los equipos de seguridad también deben monitorear la creación no autorizada de LaunchAgent para detectar y prevenir la persistencia.
Respuesta
Si se detecta actividad maliciosa, el extremo macOS afectado debe ser aislado inmediatamente para interrumpir la comunicación C2. Los investigadores deben buscar archivos no autorizados en /tmp/ and ~/Library/Application Support/. Se deben identificar y eliminar LaunchAgents sospechosos, incluidas entradas como com.zoom.plist, que deben ser identificados y eliminados.
Flujo de Ataque
Detecciones
Posible Ejecución mediante el uso de Nohup (vía cmdline)
Proof of Value
Modificación de permisos de archivos en carpeta Tmp sospechosa de macOS (vía cmdline)
Proof of Value
IOCs (HashSha256) para detectar: El instalador falso de Zoom utiliza un descargador .NET para entregar Overlord RAT en macOS
Proof of Value
Comunicación de Overlord RAT C2 vía apariencia de Zoom [Conexión de Red de Windows]
Proof of Value
Despliegue de Overlord RAT en macOS mediante instalador falso de Zoom [Creación de Procesos en Linux]
Proof of Value
Ejecución de Simulación
Requisito previo: La Verificación Preliminar de Telemetría y Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica de adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa de Ataque y Comandos: El adversario pretende desplegar el Overlord RAT en una estación de trabajo macOS haciéndose pasar por una actualización de Zoom. Después de engañar al usuario para que ejecute un instalador falso, el instalador deja caer una carga útil de segunda etapa en un directorio con apariencia oculta en la carpeta temporal:
/tmp/ZoomMeetings. Para asegurar que el malware continúe ejecutándose incluso si el usuario cierra la sesión del terminal, el atacante ejecuta la carga útil usando la utilidadnohup. Este comportamiento está destinado a evadir comprobaciones simples de firmas usando una utilidad legítima del sistema (nohup) para lanzar un archivo sospechoso en un directorio escribible. -
Guión de Prueba de Regresión:
#!/bin/bash # Script de Simulación de Overlord RAT # 1. Crear el directorio sospechoso en /tmp TARGET_DIR="/tmp/ZoomMeetings" mkdir -p "$TARGET_DIR" # 2. Crear un binario malicioso ficticio MALICIOUS_BIN="$TARGET_DIR/overlord_payload" echo "#!/bin/bash" > "$MALICIOUS_BIN" echo "echo 'Overlord RAT activo' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN" chmod +x "$MALICIOUS_BIN" # 3. Ejecutar el binario usando nohup para activar la regla de detección echo "[+] Ejecutando carga útil vía nohup para activar detección..." nohup "$MALICIOUS_BIN" > /dev/null 2>&1 & echo "[+] Simulación completa. Comprueba SIEM para alertas." -
Comandos de Limpieza:
# Eliminar el directorio y archivos maliciosos rm -rf /tmp/ZoomMeetings rm /tmp/overlord_status.log