CloudSyncD macOSマルウェアがゼロ幅ユニコードでフィッシングされた資格情報を隠蔽
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
CloudSyncDは、偽のZoomインストーラーのディスクイメージを通じて配布される、2段階のmacOSバックドアです。最初の段階では、偽の認証プロンプトを用いてユーザー資格情報を盗み、ゼロ幅ユニコード文字を使用して捕獲したパスワードをダミーの設定ファイル内に隠します。第2段階では、組み込みのMach-Oインプラントを展開し、リモートタスク実行のためのコマンド&コントロール通信を確立します。
調査
Jamf Threat Labsは、VirusTotalに提出された実行ファイルの定期的なモニタリング中にマルウェアを発見しました。研究者たちはその進化を追跡し、初期開発ビルドからアクティブな配備への変遷を観察し、ローカルの資格情報検証がdsclからライブのC2インフラストラクチャーへの通信に移行したことを確認しました。分析者はまた、パスワード隠蔽方法を解読し、インプラントの設定およびC2通信プロトコルを回復しました。
緩和策
不意にインストールされるアプリケーションをインストールする際は、ゲートキーパー保護のバイパスを要求する手動指示に従わないようにする必要があります。組織は、Jamf for Macを使用して脅威防止、高度な脅威コントロール、および悪意ある活動を検出してブロックするためのウェブ保護を有効にできます。システム統合保護 (SIP) を有効にしておくことで、ドロップパーで使用される特定のファイルレス実行技術も防止できます。
対応
CloudSyncD活動が検出された場合、影響を受けたmacOSホストを隔離して、さらなるC2通信を停止します。~/.config/zoom/、~/.local/share/cloudsync/、およびシステムの一時ディレクトリ内の疑わしいファイルを調査します。偽の認証プロンプトと関わりがあったユーザーアカウントの資格情報をリセットしてください。攻撃者にパスワードが漏洩している可能性があります。
攻撃フロー
この部分はまだ更新中です。
検出
一般的でないポートを使用したHTTP経由で直接IPへの可能性のあるC2通信(プロキシ経由)
Dscl Authonlyを用いたmacOSの資格情報検証(コマンドライン経由)
CloudSyncD macOSバックドアの検出 [Linuxプロセス作成]
## シミュレーション実行
-
攻撃の物語とコマンド: 攻撃者は、フィッシングメールを通じてZoomに偽装した悪意のあるmacOSインストーラーを配送します。ユーザーがインストーラーを実行すると(ユーザー実行)、ドロップパー(第1段階)が第2ステージのペイロードを起動しようとします。この過程で、特定のエラーがコマンドライン文字列で発生します:
/dev/fdのスポーンに失敗しましたrc=13。あるいは、ドロップパーはcshelperと呼ばれるコンポーネントを正常に起動します。シミュレーションは、コマンドライン文字列をターゲットにしたものと特定のプロセス名をターゲットにしたものの2つのシナリオを実行し、ルールの論理を完全にカバーします。 -
リグレッションテストスクリプト:
#!/bin/bash # CloudSyncDシミュレーションスクリプト echo "[*] CloudSyncDシミュレーションを開始しました..." # シナリオ1:選択1と選択2を通じてトリガー(ドロップパーエラー) echo "[*] 特定のエラー文字列でステージ1ドロップパーをシミュレートしています..." # 本当にファイルディスクリプタをクラッシュできない場合、コマンドラインのテレメトリをシミュレートするために 'logger' またはダミー実行を使用します # 本当のEDRテストでは、引数でこの文字列を持つプロセスを実行します /usr/bin/echo "the app_installerドロップパー/dev/fdスポーンに失敗しましたrc=13" & sleep 2 # シナリオ2:選択3を通じてトリガー(cshelperプロセス) echo "[*] ステージ2 'cshelper' プロセス実行をシミュレートしています..." # 悪意のあるバイナリを表すダミーファイルを作成します touch /tmp/cshelper chmod +x /tmp/cshelper /tmp/cshelper & echo "[*] シミュレーションコマンドを送信しました。" -
クリーンアップコマンド:
#!/bin/bash # クリーンアップスクリプト echo "[*] シミュレーションのアーティファクトをクリーンアップしています..." rm -f /tmp/cshelper echo "[*] クリーンアップが完了しました。"