SOC Prime Bias: Alto

03 Aug 2026 06:07 UTC

Software de Entrevista Malicioso Entrega Malware Rouba-Informações

Author Photo
SOC Prime Team linkedin icon Seguir
Software de Entrevista Malicioso Entrega Malware Rouba-Informações
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Agentes de ameaça estão realizando golpes de emprego que têm como alvo profissionais de Web3 ao se passarem por recrutadores e direcionarem candidatos para uma plataforma de reunião por IA fraudulenta hospedada em relay.lc. O site distribui instaladores maliciosos tanto para macOS quanto para Windows, projetados para roubar informações sensíveis. O malware tem como alvo carteiras de criptomoedas, credenciais de navegador, sessões do Telegram e dados do MacOS Keychain.

Investigação

A equipe MistEye do SlowMist analisou duas amostras descompactadas: uma imagem de disco macOS e um executável Windows empacotado com NSIS. A investigação descobriu que a versão macOS usa scripts de shell para remover atributos de segurança e falsos prompts do AppleScript para capturar senhas. A versão Windows exibe uma barra de progresso fraudulenta enquanto lança silenciosamente um updater.exe privilegiado, que analisa as extensões do navegador na memória.

Mitigação

Os usuários devem evitar baixar software de links de recrutamento não verificados e confirmar de forma independente a legitimidade das plataformas de reunião. As organizações devem bloquear domínios e hashes de arquivos maliciosos identificados tanto nos níveis de gateway quanto de EDR. Usuários de macOS também devem tratar qualquer instrução para usar comandos do Terminal para contornar proteções de quarentena como altamente suspeita.

Resposta

Se um usuário macOS executou o script malicioso, o dispositivo deve ser desconectado imediatamente, seguido de redefinições do sistema, Apple ID e outras credenciais de alto valor. Para infecções no Windows, isolar o endpoint, inspecionar locais conhecidos de persistência no registro e assumir que os dados da carteira do navegador foram comprometidos. Em ambos os casos, os ativos de criptomoeda devem ser movidos para carteiras recém-criadas a partir de um dispositivo limpo.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Check de Telemetria & Linha de Base Pré-voo deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.

  • Narrativa & Comandos de Ataque: Um adversário implantou um info-stealer projetado para atingir navegadores baseados em Chromium. Para se misturar com a atividade legítima do navegador e facilitar o roubo de cookies de sessão, o malware tenta lançar um sub-processo que imita um manipulador de extensão de navegador. O atacante executa uma versão renomeada de um componente do navegador, passando o argumento de linha de comando específico extension-process para acionar a lógica usada pela arquitetura interna do navegador, que a regra de detecção está especificamente procurando.

  • Script de Teste de Regressão:

    # Simulação de interação suspeita de processo de extensão de navegador 
    # Este script cria um executável dummy chamado 'chrome.exe' para satisfazer o requisito de Imagem 
    # e o executa com a flag 'extension-process' para satisfazer o requisito CommandLine.
    
    $testDir = "$env:TEMPSimulation"
    if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir }
    
    $targetExe = "$testDirchrome.exe"
    
    # Cria um executável dummy (usando PowerShell para simular um lançamento de processo)
    # Nota: Em um ambiente real, isso seria um binário malicioso.
    # Para simulação, usamos uma instância renomeada do PowerShell para acionar o Sysmon Event ID 1.
    
    # Usamos um truque para fazer o campo 'Imagem' parecer 'chrome.exe' nos logs, se possível, 
    # mas como não podemos renomear facilmente o caminho de Imagem de um processo em execução sem ferramentas especializadas,
    # simularemos a execução de um arquivo nomeado chrome.exe.
    
    New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null
    
    # Executa o processo 'malicioso'
    Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden
    
    # Nota: Como chrome.exe é um arquivo dummy, Start-Process pode falhar. 
    # Para garantir que a regra seja acionada em um laboratório, executamos um comando que imita o padrão:
    # Simulamos o nome 'Imagem' usando um comando que faz o Sysmon registrar a string.
    # Uma maneira mais confiável para esta regra Sigma específica é realmente ter um arquivo chamado chrome.exe
    # No entanto, para um teste rápido, podemos usar o seguinte:
    
    Write-Host "Executando comando de simulação..."
    cmd.exe /c "start /b chrome.exe --extension-process" 2>$null
    
    # Se o acima falhar devido à existência do arquivo, a regra de detecção não será acionada.
    # Solução manual para o laboratório: Copiar um chrome.exe real para a pasta temporária.
    $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe"
    if (Test-Path $realChrome) {
        Copy-Item $realChrome -Destination $targetExe
        Start-Process -FilePath $targetExe -ArgumentList "--extension-process"
        Write-Host "Comando de simulação enviado com sucesso."
    } else {
        Write-Error "Executável real do Chrome não encontrado. Não é possível simular o caminho exato da Imagem."
    }
  • Comandos de Limpeza:

    Stop-Process -Name "chrome" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force