SOC Prime Bias: Alto

10 Aug 2026 17:25 UTC

Finto installatore di Zoom utilizza un downloader .NET per consegnare Overlord RAT su macOS

Author Photo
SOC Prime Team linkedin icon Segui
Finto installatore di Zoom utilizza un downloader .NET per consegnare Overlord RAT su macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Una campagna malware per macOS sta utilizzando un finto programma di installazione di Zoom per distribuire il Remote Access Trojan (RAT) Overlord. Il downloader è un distintivo binario Mach-O basato su .NET in grado di colpire sia sistemi macOS che Windows. Una volta avviato, recupera payload specifici per piattaforma da infrastrutture controllate dagli aggressori.

Indagine

I Jamf Threat Labs hanno analizzato un downloader Mach-O chiamato ZoomMeetings che contiene codice .NET offuscato. L’indagine ha scoperto che il malware utilizza la codifica XOR con la chiave 0x94 per nascondere l’infrastruttura C2 e gli URL dei payload. La seconda fase consegna un agente Overlord compilato con offuscamento ‘garble’ per complicare l’analisi statica.

Mitigazione

Le organizzazioni dovrebbero implementare controlli avanzati di prevenzione delle minacce e protezione web per bloccare download dannosi. È raccomandato limitare l’esecuzione di binari non firmati o inattesi da /tmp/ . I team di sicurezza dovrebbero anche monitorare la creazione non autorizzata di LaunchAgent per rilevare e prevenire la persistenza.

Risposta

Se viene rilevata attività dannosa, l’endpoint macOS interessato dovrebbe essere immediatamente isolato per interrompere la comunicazione C2. Gli investigatori dovrebbero cercare file non autorizzati in /tmp/ and ~/Library/Application Support/. Gli LaunchAgents sospetti, inclusi voci come com.zoom.plist, dovrebbero essere identificati e rimossi.

Flusso di Attacco

Esecuzione della Simulazione

Requisito: Il controllo pre-volo Telemetria & Baseline deve essere superato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi dell’Attacco: L’avversario mira a distribuire l’Overlord RAT su una workstation macOS fingendosi un aggiornamento di Zoom. Dopo aver ingannato l’utente facendogli eseguire un falso programma di installazione, quest’ultimo rilascia un payload di seconda fase in una directory simile a nascosta nella cartella temporanea: /tmp/ZoomMeetings. Per garantire che il malware continui a funzionare anche se l’utente chiude la sessione del terminale, l’aggressore esegue il payload utilizzando l’utilità nohup . Questo comportamento è inteso a bypassare semplici controlli di firma utilizzando un’utilità di sistema legittima (nohup) per avviare un file sospetto in una directory scrivibile.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di Simulazione Overlord RAT
    
    # 1. Crea la directory sospetta in /tmp
    TARGET_DIR="/tmp/ZoomMeetings"
    mkdir -p "$TARGET_DIR"
    
    # 2. Crea un binario dannoso fittizio
    MALICIOUS_BIN="$TARGET_DIR/overlord_payload"
    echo "#!/bin/bash" > "$MALICIOUS_BIN"
    echo "echo 'Overlord RAT attivo' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN"
    chmod +x "$MALICIOUS_BIN"
    
    # 3. Esegui il binario usando nohup per attivare la regola di rilevamento
    echo "[+] Esecuzione del payload tramite nohup per attivare il rilevamento..."
    nohup "$MALICIOUS_BIN" > /dev/null 2>&1 &
    
    echo "[+] Simulazione completa. Controlla SIEM per allarmi."
  • Comandi di Pulizia:

    # Rimuovi la directory e i file dannosi
    rm -rf /tmp/ZoomMeetings
    rm /tmp/overlord_status.log