SOC Prime Bias: High

04 Sep 2026 13:34 UTC

Entrevista Contagiosa Move-se Além dos Fluxos de Trabalho Tradicionais de Desenvolvedores

Author Photo
SOC Prime Team linkedin icon Seguir
Entrevista Contagiosa Move-se Além dos Fluxos de Trabalho Tradicionais de Desenvolvedores
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

A Jamf Threat Labs identificou uma campanha de malware para macOS que utiliza imagens de disco trojanizadas e pacotes de instaladores para entregar o malware OtterCookie. Os atacantes recorrem a iscas de entrevistas de trabalho falsas para convencer os desenvolvedores a executar código malicioso através de pacotes de aplicativos modificados ou scripts de instalação. A cadeia de infecção utiliza infraestrutura de estágio para implantar múltiplos componentes de carga útil, incluindo um trojan de acesso remoto e um ladrão de credenciais.

Investigação

A investigação revelou uma cadeia de execução em múltiplos estágios começando com Info.plist modificados dentro de pacotes de aplicativos macOS e instaladores PKG. Os analistas identificaram scripts shell compilados com Go e a ferramenta Bunster sendo usados para apoiar a implantação do malware. Os pesquisadores também rastrearam a infraestrutura para um servidor de estágio e um servidor separado controlado pelos operadores associado ao OtterCookie.

Mitigação

Os usuários devem evitar baixar ou executar aplicativos não assinados ou software sem a devida notarização de fontes não confiáveis. As organizações podem usar o Jamf para Mac para aplicar controles avançados de ameaças e proteção web capazes de bloquear execuções maliciosas. Remover manualmente o atributo com.apple.quarantine também deve ser tratado como atividade de alto risco.

Resposta

Se atividade maliciosa for detectada, o endpoint macOS afetado deve ser imediatamente isolado para evitar exfiltração adicional de dados ou movimento lateral. Os respondentes devem conduzir uma investigação forense completa para determinar o vetor de entrega inicial, incluindo repositórios Git comprometidos ou atribuições de trabalho falsas. Os sistemas também devem ser verificados em busca de processos Node.js não autorizados e arquivos suspeitos dentro do diretório ~/.task .

Fluxo de Ataque

Ainda estamos atualizando esta parte.

Detecções

Possível Execução por Uso de Nohup (via cmdline)

Equipe SOC Prime
04 Set 2026

Tentativa Suspeita de Execução Curl [MacOS] (via cmdline)

Equipe SOC Prime
04 Set 2026

IOCs (FonteIP) para detectar: Passos de Entrevista Contagiosa fora do fluxo de trabalho do desenvolvedor

Regras de IA da SOC Prime
04 Set 2026

IOCs (DestinoIP) para detectar: Passos de Entrevista Contagiosa fora do fluxo de trabalho do desenvolvedor

Regras de IA da SOC Prime
04 Set 2026

Detecção de Atividade de Malware em Instalador Falso macOS [Criação de Processo Linux]

Regras de IA da SOC Prime
04 Set 2026

Execução de Simulação

Pré-requisito: O Check de Pré-voo de Telemetria e Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa de Ataque e Comandos: O adversário pretende obter acesso inicial enganando um usuário para executar um instalador falso de macOS. O malware, disfarçado como uma utilidade legítima, instala-se em um diretório oculto /task/mac/ para evitar inspeções casuais. Uma vez que o usuário executa o “instalador”, ele invoca o processo Bunster para executar um script shell secundário que estabelece persistência. Esta combinação específica de um caminho não padrão e o nome do processo é o que a regra de detecção é projetada para capturar. Bunster process name is what the detection rule is designed to catch.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para Atividade de Malware em Instalador Falso macOS
    
    # 1. Criar a estrutura de diretórios suspeita
    sudo mkdir -p /task/mac/
    
    # 2. Criar um 'Bunster' binário dummy
    # Em um ataque real, seria um binário malicioso funcional.
    echo "#!/bin/bash" > /task/mac/Bunster
    echo "echo 'Executando carga útil maliciosa...'" >> /task/mac/Bunster
    chmod +x /task/mac/Bunster
    
    # 3. Executar o processo 'Bunster' a partir do caminho suspeito para acionar a regra
    echo "[*] Acionando regra de detecção..."
    /task/mac/Bunster
    
    echo "[*] Simulação completa."
  • Comandos de Limpeza:

    # Remover o diretório de malware simulado e o binário
    sudo rm -rf /task/mac/