Mosse di Intervista Contagiosa Fuori dai Flussi di Lavoro Tradizionali degli Sviluppatori
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
Jamf Threat Labs ha identificato una campagna malware su macOS che utilizza immagini disco e pacchetti installer trojanizzati per distribuire il malware OtterCookie. Gli attaccanti ricorrono a esche di finti colloqui di lavoro per convincere i sviluppatori a eseguire codice malevolo tramite bundle di applicazioni o script di installazione modificati. La catena di infezione utilizza infrastrutture di staging per distribuire molteplici componenti payload, inclusi un trojan di accesso remoto e un malware per il furto di credenziali.
Indagine
L’indagine ha rivelato una catena di esecuzione multistadio che inizia con Info.plist file modificati all’interno di bundle di applicazioni e installatori PKG per macOS. Gli analisti hanno identificato script shell compilati Go e lo strumento Bunster utilizzati per supportare il deployment del malware. I ricercatori hanno anche rintracciato l’infrastruttura a un server di staging e a un server controllato separatamente dagli operatori associato a OtterCookie.
Mitigazione
Gli utenti dovrebbero evitare di scaricare o eseguire applicazioni non firmate o software privi di corretta notarizzazione da fonti non fidate. Le organizzazioni possono utilizzare Jamf per Mac per applicare avanzati controlli alle minacce e protezione web in grado di bloccare esecuzioni malevole. La rimozione manuale dell’attributo com.apple.quarantine dovrebbe essere considerata un’attività ad alto rischio.
Risposta
Se viene rilevata attività malevola, il macOS endpoint interessato dovrebbe essere isolato immediatamente per prevenire ulteriori esfiltrazioni di dati o movimenti laterali. I rispondenti dovrebbero condurre una piena indagine forense per determinare il vettore di consegna iniziale, inclusi repository Git compromessi o incarichi di lavoro falsi. I sistemi dovrebbero essere controllati anche per processi Node.js non autorizzati e file sospetti all’interno della directory ~/.task .
Flusso dell’attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Possibile Esecuzione tramite l’uso di Nohup (via cmdline)
Tentativo di Esecuzione Sospetta di Curl [MacOS] (via cmdline)
IOC (SourceIP) da rilevare: Passi di colloquio contagiosi al di fuori del flusso di lavoro degli sviluppatori
IOC (DestinationIP) da rilevare: Passi di colloquio contagiosi al di fuori del flusso di lavoro degli sviluppatori
Rilevamento di Attività di Malware con Installatore Falso su macOS [Creazione Processo Linux]
Esecuzione della Simulazione
Prerequisito: Il controllo di preavvio Telemetria e Baseline deve essere stato completato con successo.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta aspettata dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione dell’Attacco & Comandi: L’avversario mira a ottenere accesso iniziale convincendo un utente a eseguire un falso installatore macOS. Il malware, mascherato come un’utility legittima, si installa in una directory nascosta
/task/mac/per evitare ispezioni casuali. Una volta che l’utente esegue l'”installer”, esso invoca ilprocesso Bunsterper eseguire un secondo script shell che instaura la persistenza. Questa combinazione specifica di un percorso non standard e ilprocesso Bunsternome del processo è ciò che la regola di rilevamento è progettata per catturare. -
Script di Test di Regressione:
#!/bin/bash # Script di simulazione per Attività di Malware con Installatore Falso su macOS # 1. Crea la struttura della directory sospetta sudo mkdir -p /task/mac/ # 2. Crea un binario 'Bunster' fittizio # In un attacco reale, questo sarebbe un binario malevolo funzionale. echo "#!/bin/bash" > /task/mac/Bunster echo "echo 'Payload malevolo in esecuzione...'" >> /task/mac/Bunster chmod +x /task/mac/Bunster # 3. Esegui il processo 'Bunster' dal percorso sospetto per attivare la regola echo "[*] Regola di rilevamento attivata..." /task/mac/Bunster echo "[*] Simulazione completata." -
Comandi di Ripristino:
# Rimuove la directory e il binario di malware simulati sudo rm -rf /task/mac/