Entrevista Contagiosa Move-se Além dos Fluxos de Trabalho Tradicionais de Desenvolvedores
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
A Jamf Threat Labs identificou uma campanha de malware para macOS que utiliza imagens de disco trojanizadas e pacotes de instaladores para entregar o malware OtterCookie. Os atacantes recorrem a iscas de entrevistas de trabalho falsas para convencer os desenvolvedores a executar código malicioso através de pacotes de aplicativos modificados ou scripts de instalação. A cadeia de infecção utiliza infraestrutura de estágio para implantar múltiplos componentes de carga útil, incluindo um trojan de acesso remoto e um ladrão de credenciais.
Investigação
A investigação revelou uma cadeia de execução em múltiplos estágios começando com Info.plist modificados dentro de pacotes de aplicativos macOS e instaladores PKG. Os analistas identificaram scripts shell compilados com Go e a ferramenta Bunster sendo usados para apoiar a implantação do malware. Os pesquisadores também rastrearam a infraestrutura para um servidor de estágio e um servidor separado controlado pelos operadores associado ao OtterCookie.
Mitigação
Os usuários devem evitar baixar ou executar aplicativos não assinados ou software sem a devida notarização de fontes não confiáveis. As organizações podem usar o Jamf para Mac para aplicar controles avançados de ameaças e proteção web capazes de bloquear execuções maliciosas. Remover manualmente o atributo com.apple.quarantine também deve ser tratado como atividade de alto risco.
Resposta
Se atividade maliciosa for detectada, o endpoint macOS afetado deve ser imediatamente isolado para evitar exfiltração adicional de dados ou movimento lateral. Os respondentes devem conduzir uma investigação forense completa para determinar o vetor de entrega inicial, incluindo repositórios Git comprometidos ou atribuições de trabalho falsas. Os sistemas também devem ser verificados em busca de processos Node.js não autorizados e arquivos suspeitos dentro do diretório ~/.task .
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Possível Execução por Uso de Nohup (via cmdline)
Tentativa Suspeita de Execução Curl [MacOS] (via cmdline)
IOCs (FonteIP) para detectar: Passos de Entrevista Contagiosa fora do fluxo de trabalho do desenvolvedor
IOCs (DestinoIP) para detectar: Passos de Entrevista Contagiosa fora do fluxo de trabalho do desenvolvedor
Detecção de Atividade de Malware em Instalador Falso macOS [Criação de Processo Linux]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria e Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa de Ataque e Comandos: O adversário pretende obter acesso inicial enganando um usuário para executar um instalador falso de macOS. O malware, disfarçado como uma utilidade legítima, instala-se em um diretório oculto
/task/mac/para evitar inspeções casuais. Uma vez que o usuário executa o “instalador”, ele invoca o processoBunsterpara executar um script shell secundário que estabelece persistência. Esta combinação específica de um caminho não padrão e o nome do processo é o que a regra de detecção é projetada para capturar.Bunsterprocess name is what the detection rule is designed to catch. -
Script de Teste de Regressão:
#!/bin/bash # Script de simulação para Atividade de Malware em Instalador Falso macOS # 1. Criar a estrutura de diretórios suspeita sudo mkdir -p /task/mac/ # 2. Criar um 'Bunster' binário dummy # Em um ataque real, seria um binário malicioso funcional. echo "#!/bin/bash" > /task/mac/Bunster echo "echo 'Executando carga útil maliciosa...'" >> /task/mac/Bunster chmod +x /task/mac/Bunster # 3. Executar o processo 'Bunster' a partir do caminho suspeito para acionar a regra echo "[*] Acionando regra de detecção..." /task/mac/Bunster echo "[*] Simulação completa." -
Comandos de Limpeza:
# Remover o diretório de malware simulado e o binário sudo rm -rf /task/mac/