SOC Prime Bias: High

03 Aug 2026 06:07 UTC

Software di Colloquio Dannoso Distribuisce Malware per il Furto di Informazioni

Author Photo
SOC Prime Team linkedin icon Segui
Software di Colloquio Dannoso Distribuisce Malware per il Furto di Informazioni
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riassunto

Gli attori delle minacce stanno conducendo truffe di lavoro che prendono di mira i professionisti del Web3 impersonando reclutatori e indirizzando i candidati a una piattaforma di incontri fraudolenta ospitata su relay.lc. Il sito distribuisce installer dannosi per macOS e Windows progettati per rubare informazioni sensibili. Il malware prende di mira portafogli di criptovalute, credenziali del browser, sessioni di Telegram e dati del Portachiavi di macOS.

Indagine

Il team MistEye di SlowMist ha analizzato due campioni non impacchettati: un’immagine del disco macOS ed un eseguibile Windows confezionato con NSIS. L’indagine ha rilevato che la versione macOS utilizza script shell per rimuovere attributi di sicurezza e finti prompt AppleScript per catturare le password. La versione Windows mostra una barra di avanzamento fraudolenta mentre avvia silenziosamente un updater.exe privilegiato processo che scansiona le estensioni del browser in memoria.

Mitigazione

Gli utenti dovrebbero evitare di scaricare software da link di reclutamento non verificati e confermare autonomamente la legittimità delle piattaforme di incontri. Le organizzazioni dovrebbero bloccare domini dannosi identificati e hash di file a livello di gateway e EDR. Gli utenti macOS dovrebbero anche considerare sospetto qualsiasi istruzione di usare comandi Terminal per aggirare protezioni di quarantena.

Risposta

Se un utente macOS ha eseguito lo script dannoso, il dispositivo dovrebbe essere scollegato immediatamente, seguito da reset di sistema, ID Apple e altre credenziali di alto valore. Per le infezioni Windows, isolare l’endpoint, ispezionare posizioni del registro note per la persistenza e assumere che i dati del portafoglio del browser siano stati compromessi. In entrambi i casi, gli asset di criptovaluta dovrebbero essere spostati in nuovi portafogli creati da un dispositivo pulito.

Flusso di attacco

Esecuzione di Simulazione

Prerequisito: Il Controllo Telimetria & Baseline Pre-flight deve essere superato.

Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa di Attacco & Comandi: Un avversario ha distribuito un info-stealer progettato per prendere di mira i browser basati su Chromium. Per integrarsi con l’attività legittima del browser e facilitare il furto di cookie di sessione, il malware tenta di avviare un sottoprocesso che imita un gestore di estensioni del browser. L’attaccante esegue una versione rinominata di un componente del browser, passando l’argomento specifico della linea di comando extension-process per attivare la logica usata dall’architettura interna del browser, che la regola di rilevamento cerca specificamente.

  • Script di Test di Regressione:

    # Simulazione di interazione del processo di estensione del browser sospetto
    # Questo script crea un eseguibile fittizio chiamato 'chrome.exe' per soddisfare il requisito Image
    # e lo esegue con il flag 'extension-process' per soddisfare il requisito CommandLine.
    
    $testDir = "$env:TEMPSimulation"
    if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir }
    
    $targetExe = "$testDirchrome.exe"
    
    # Creare un eseguibile fittizio (usando PowerShell per simulare l'avvio di un processo)
    # Nota: In un ambiente reale, sarebbe un binario dannoso.
    # Per la simulazione, utilizziamo un'istanza di PowerShell rinominata per attivare l'Event ID 1 di Sysmon.
    
    # Usiamo un trucco per far apparire il campo 'Image' nei log come 'chrome.exe' se possibile,
    # ma poiché non possiamo rinominare facilmente il percorso dell'Image di un processo in esecuzione senza strumenti specializzati,
    # simuleremo l'esecuzione di un file chiamato chrome.exe.
    
    New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null
    
    # Eseguire il processo 'dannoso'
    Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden
    
    # Nota: Poiché chrome.exe è un file fittizio, Start-Process potrebbe fallire.
    # Per garantire che la regola venga attivata in un laboratorio, eseguiamo un comando che imita il pattern:
    # Simuliamo il nome 'Image' usando un comando che fa registrare a Sysmon la stringa.
    # Un modo più affidabile per questa specifica regola Sigma è avere effettivamente un file chiamato chrome.exe
    # Tuttavia, per un test veloce, possiamo usare il seguente:
    
    Write-Host "Esecuzione del comando di simulazione..."
    cmd.exe /c "start /b chrome.exe --extension-process" 2>$null
    
    # Se quanto sopra fallisce a causa dell'esistenza del file, la regola di rilevamento non si attiverà.
    # Soluzione manuale per il laboratorio: Copiare un vero chrome.exe nella cartella temp.
    $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe"
    if (Test-Path $realChrome) {
        Copy-Item $realChrome -Destination $targetExe
        Start-Process -FilePath $targetExe -ArgumentList "--extension-process"
        Write-Host "Comando di simulazione inviato con successo."
    } else {
        Write-Error "Eseguibile reale di Chrome non trovato. Impossibile simulare il percorso dell'Image esatta."
    }
  • Comandi di Cleanup:

    Stop-Process -Name "chrome" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force