SOC Prime Bias: Alta

10 Aug 2026 17:25 UTC

Falso instalador do Zoom utiliza downloader .NET para distribuir Overlord RAT no macOS

Author Photo
SOC Prime Team linkedin icon Seguir
Falso instalador do Zoom utiliza downloader .NET para distribuir Overlord RAT no macOS
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Uma campanha de malware para macOS está usando um instalador falso do Zoom para distribuir o Trojan de Acesso Remoto (RAT) Overlord. O downloader é um binário Mach-O baseado em .NET distinto, capaz de segmentar sistemas macOS e Windows. Uma vez lançado, ele recupera cargas específicas da plataforma de uma infraestrutura controlada por atacantes.

Investigação

O Jamf Threat Labs analisou um downloader Mach-O chamado ZoomMeetings que contém código .NET ofuscado. A investigação descobriu que o malware usa codificação XOR com a chave 0x94 para ocultar a infraestrutura C2 e os URLs das cargas. A segunda fase entrega um agente Overlord compilado com ofuscação garble para complicar a análise estática.

Mitigação

As organizações devem implantar controles avançados de prevenção de ameaças e proteção web para bloquear downloads maliciosos. Recomenda-se restringir a execução de binários não assinados ou inesperados em /tmp/ . As equipes de segurança também devem monitorar a criação não autorizada de LaunchAgent para detectar e prevenir persistência.

Resposta

Se atividade maliciosa for detectada, o endpoint macOS afetado deve ser isolado imediatamente para interromper a comunicação C2. Os investigadores devem buscar arquivos não autorizados em /tmp/ and ~/Library/Application Support/. LaunchAgents suspeitos, incluindo entradas como com.zoom.plist, devem ser identificados e removidos.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Cheque Pré-voo de Telemetria & Baseline deve ter sido aprovado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e têm como objetivo gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a um diagnóstico incorreto.

  • Narrativa do Ataque & Comandos: O adversário visa implantar o Overlord RAT em uma estação de trabalho macOS disfarçado como uma atualização do Zoom. Após enganar o usuário para executar um instalador falso, o instalador deixa uma carga de estágio 2 em um diretório que parece oculto na pasta temporária: /tmp/ZoomMeetings. Para garantir que o malware continue a funcionar mesmo se o usuário fechar a sessão do terminal, o atacante executa a carga utilizando a nohup utilidade. Esse comportamento visa ignorar verificações simples de assinatura usando uma utilidade legítima do sistema (nohup) para lançar um arquivo suspeito em um diretório gravável.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de Simulação do Overlord RAT
    
    # 1. Criar o diretório suspeito em /tmp
    TARGET_DIR="/tmp/ZoomMeetings"
    mkdir -p "$TARGET_DIR"
    
    # 2. Criar um binário malicioso fictício
    MALICIOUS_BIN="$TARGET_DIR/overlord_payload"
    echo "#!/bin/bash" > "$MALICIOUS_BIN"
    echo "echo 'Overlord RAT ativo' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN"
    chmod +x "$MALICIOUS_BIN"
    
    # 3. Executar o binário usando nohup para acionar a regra de detecção
    echo "[+] Executando carga via nohup para acionar a detecção..."
    nohup "$MALICIOUS_BIN" > /dev/null 2>&1 &
    
    echo "[+] Simulação completa. Verifique SIEM para alertas."
  • Comandos de Limpeza:

    # Remover o diretório e arquivos maliciosos
    rm -rf /tmp/ZoomMeetings
    rm /tmp/overlord_status.log