Software de Entrevista Malicioso Entrega Malware Rouba-Informações
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Agentes de ameaça estão realizando golpes de emprego que têm como alvo profissionais de Web3 ao se passarem por recrutadores e direcionarem candidatos para uma plataforma de reunião por IA fraudulenta hospedada em relay.lc. O site distribui instaladores maliciosos tanto para macOS quanto para Windows, projetados para roubar informações sensíveis. O malware tem como alvo carteiras de criptomoedas, credenciais de navegador, sessões do Telegram e dados do MacOS Keychain.
Investigação
A equipe MistEye do SlowMist analisou duas amostras descompactadas: uma imagem de disco macOS e um executável Windows empacotado com NSIS. A investigação descobriu que a versão macOS usa scripts de shell para remover atributos de segurança e falsos prompts do AppleScript para capturar senhas. A versão Windows exibe uma barra de progresso fraudulenta enquanto lança silenciosamente um updater.exe privilegiado, que analisa as extensões do navegador na memória.
Mitigação
Os usuários devem evitar baixar software de links de recrutamento não verificados e confirmar de forma independente a legitimidade das plataformas de reunião. As organizações devem bloquear domínios e hashes de arquivos maliciosos identificados tanto nos níveis de gateway quanto de EDR. Usuários de macOS também devem tratar qualquer instrução para usar comandos do Terminal para contornar proteções de quarentena como altamente suspeita.
Resposta
Se um usuário macOS executou o script malicioso, o dispositivo deve ser desconectado imediatamente, seguido de redefinições do sistema, Apple ID e outras credenciais de alto valor. Para infecções no Windows, isolar o endpoint, inspecionar locais conhecidos de persistência no registro e assumir que os dados da carteira do navegador foram comprometidos. Em ambos os casos, os ativos de criptomoeda devem ser movidos para carteiras recém-criadas a partir de um dispositivo limpo.
Fluxo de Ataque
Detecções
Possíveis Pontos de Persistência [ASEPs – Software/NTUSER Hive] (via registry_event)
Visualizar
Binário/Scripts Suspeitos em Local de Inicialização Automática (via file_event)
Visualizar
A Possibilidade de Execução Através de Linhas de Comando PowerShell Ocultas (via cmdline)
Visualizar
Possível Execução pelo Uso de Nohup (via cmdline)
Visualizar
Atributos do MacOS Xattr na Pasta Temporária Foram Limpados (via process_creation)
Visualizar
Modificação Suspeita nas Permissões de Arquivo da Pasta Tmp no MacOS (via cmdline)
Visualizar
IOCs (HashSha256) para detectar: Alerta de Golpe de Trabalho: Software de Entrevista Usado para Entregar um Malware de Roubo de Informações
Visualizar
Interação Suspeita de Processo de Extensão Chrome ou Brave Detectada [Windows Sysmon]
Visualizar
Acesso à Memória de Processo do Windows para Coleta de Credenciais [Criação de Processo do Windows]
Visualizar
Comando PowerShell para Execução de Processo Oculto [Windows Powershell]
Visualizar
Execução de Simulação
Pré-requisito: O Check de Telemetria & Linha de Base Pré-voo deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a erros de diagnóstico.
-
Narrativa & Comandos de Ataque: Um adversário implantou um info-stealer projetado para atingir navegadores baseados em Chromium. Para se misturar com a atividade legítima do navegador e facilitar o roubo de cookies de sessão, o malware tenta lançar um sub-processo que imita um manipulador de extensão de navegador. O atacante executa uma versão renomeada de um componente do navegador, passando o argumento de linha de comando específico
extension-processpara acionar a lógica usada pela arquitetura interna do navegador, que a regra de detecção está especificamente procurando. -
Script de Teste de Regressão:
# Simulação de interação suspeita de processo de extensão de navegador # Este script cria um executável dummy chamado 'chrome.exe' para satisfazer o requisito de Imagem # e o executa com a flag 'extension-process' para satisfazer o requisito CommandLine. $testDir = "$env:TEMPSimulation" if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir } $targetExe = "$testDirchrome.exe" # Cria um executável dummy (usando PowerShell para simular um lançamento de processo) # Nota: Em um ambiente real, isso seria um binário malicioso. # Para simulação, usamos uma instância renomeada do PowerShell para acionar o Sysmon Event ID 1. # Usamos um truque para fazer o campo 'Imagem' parecer 'chrome.exe' nos logs, se possível, # mas como não podemos renomear facilmente o caminho de Imagem de um processo em execução sem ferramentas especializadas, # simularemos a execução de um arquivo nomeado chrome.exe. New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null # Executa o processo 'malicioso' Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden # Nota: Como chrome.exe é um arquivo dummy, Start-Process pode falhar. # Para garantir que a regra seja acionada em um laboratório, executamos um comando que imita o padrão: # Simulamos o nome 'Imagem' usando um comando que faz o Sysmon registrar a string. # Uma maneira mais confiável para esta regra Sigma específica é realmente ter um arquivo chamado chrome.exe # No entanto, para um teste rápido, podemos usar o seguinte: Write-Host "Executando comando de simulação..." cmd.exe /c "start /b chrome.exe --extension-process" 2>$null # Se o acima falhar devido à existência do arquivo, a regra de detecção não será acionada. # Solução manual para o laboratório: Copiar um chrome.exe real para a pasta temporária. $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe" if (Test-Path $realChrome) { Copy-Item $realChrome -Destination $targetExe Start-Process -FilePath $targetExe -ArgumentList "--extension-process" Write-Host "Comando de simulação enviado com sucesso." } else { Write-Error "Executável real do Chrome não encontrado. Não é possível simular o caminho exato da Imagem." } -
Comandos de Limpeza:
Stop-Process -Name "chrome" -ErrorAction SilentlyContinue Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force