SOC Prime Bias: High

04 Sep 2026 13:34 UTC

Les techniques d’entretien contagieuses sortent des flux de travail traditionnels des développeurs

Author Photo
SOC Prime Team linkedin icon Suivre
Les techniques d’entretien contagieuses sortent des flux de travail traditionnels des développeurs
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Jamf Threat Labs a identifié une campagne de malware macOS utilisant des images disque et des paquets d’installation trojanisés pour livrer le malware OtterCookie. Les attaquants comptent sur de fausses offres d’emploi pour convaincre les développeurs d’exécuter du code malveillant via des paquets d’applications ou des scripts d’installation modifiés. La chaîne d’infection utilise une infrastructure de mise en scène pour déployer plusieurs composants de charge utile, y compris un cheval de Troie d’accès à distance et un voleur d’identifiants.

Enquête

L’enquête a révélé une chaîne d’exécution en plusieurs étapes débutant par des fichiers Info.plist modifiés à l’intérieur des paquets d’applications macOS et des installeurs PKG. Les analystes ont identifié des scripts shell compilés en Go et l’utilisation de l’outil Bunster pour faciliter le déploiement du malware. Les chercheurs ont également retracé l’infrastructure vers un serveur de mise en scène et un serveur contrôlé par un opérateur distinct associé à OtterCookie.

Atténuation

Les utilisateurs doivent éviter de télécharger ou d’exécuter des applications non signées ou des logiciels sans notarisation adéquate provenant de sources non fiables. Les organisations peuvent utiliser Jamf pour Mac pour appliquer des contrôles avancés contre les menaces et une protection Web capable de bloquer l’exécution malveillante. Le retrait manuel de l’attribut com.apple.quarantine devrait également être considéré comme une activité à haut risque.

Réponse

Si une activité malveillante est détectée, le terminal macOS affecté doit être isolé immédiatement pour prévenir toute exfiltration de données supplémentaire ou mouvement latéral. Les intervenants doivent mener une enquête médico-légale complète pour déterminer le vecteur de livraison initial, y compris des dépôts Git compromis ou des affectations de poste falsifiées. Les systèmes doivent également être vérifiés pour des processus Node.js non autorisés et des fichiers suspects au sein du répertoire ~/.task .

Flux d’attaque

Nous mettons toujours à jour cette partie.

Détections

Exécution possible par utilisation de Nohup (via cmdline)

Équipe SOC Prime
04 sep 2026

Tentative d’exécution de Curl suspecte [MacOS] (via cmdline)

Équipe SOC Prime
04 sep 2026

IOC (SourceIP) à détecter : Étapes d’entretien contagieuses en dehors du flux de travail du développeur

Règles AI SOC Prime
04 sep 2026

IOC (DestinationIP) à détecter : Étapes d’entretien contagieuses en dehors du flux de travail du développeur

Règles AI SOC Prime
04 sep 2026

Détection d’activité de malware de faux installateurs macOS [Création de processus Linux]

Règles AI SOC Prime
04 sep 2026

Exécution de la simulation

Prérequis : Les vérifications de télémétrie et de base doivent avoir été réussies.

Justification : Cette section détaille l’exécution précise de la technique d’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTP identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narration et commandes d’attaque : L’adversaire vise à obtenir un accès initial en incitant un utilisateur à exécuter un faux installateur macOS. Le malware, déguisé en utilitaire légitime, s’installe dans un répertoire caché /task/mac/ pour éviter une inspection occasionnelle. Une fois que l’utilisateur exécute « l’installateur », il invoque le processus Bunster pour exécuter un script shell secondaire qui établit une persistance. Cette combinaison spécifique d’un chemin non standard et du nom de processus est ce que la règle de détection est conçue pour capturer. Bunster process name is what the detection rule is designed to catch.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour activité malware de faux installateur macOS
    
    # 1. Créer la structure de répertoire suspecte
    sudo mkdir -p /task/mac/
    
    # 2. Créer un binaire 'Bunster' factice
    # Dans une véritable attaque, ce serait un binaire malveillant fonctionnel.
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo 'Exécution de la charge malveillante...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. Exécuter le processus 'Bunster' depuis le chemin suspect pour déclencher la règle
    echo "[*] Déclenchement de la règle de détection..."
    /task/mac/Bunster
    
    echo "[*] Simulation terminée."
  • Commandes de nettoyage :

    # Supprimer le répertoire et le binaire simulé de malware
    sudo rm -rf /task/mac/