Фальшивий інсталятор Zoom використовує .NET-завантажувач для доставки Overlord RAT на macOS
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Кампанія шкідливого програмного забезпечення для macOS використовує фальшивий установник Zoom для розповсюдження трояна віддаленого доступу Overlord (RAT). Завантажувач є унікальним двійковим файлом Mach-O на основі .NET, здатним націлюватися на системи як macOS, так і Windows. Після запуску він отримує специфічні для платформи навантаження з інфраструктури під контролем зловмисників.
Розслідування
Jamf Threat Labs проаналізували завантажувач Mach-O з назвою ZoomMeetings що містить обфусцирований код .NET. Розслідування показало, що шкідливе програмне забезпечення використовує кодування XOR з ключем 0x94 для приховування інфраструктури C2 та URL навантажень. На другому етапі доставляється агент Overlord, скомпільований з обфускацією garble, щоб ускладнити статичний аналіз.
Пом’якшення
Організації повинні розгортати засоби запобігання розширеним загрозам та контролю веб-захисту для блокування шкідливих завантажень. Рекомендується обмежити виконання непідписаних або несподіваних двійкових файлів з /tmp/ . Команди безпеки також повинні стежити за несанкціонованим створенням LaunchAgent для виявлення та запобігання персистентності.
Відповідь
Якщо виявлено шкідливу активність, уражений кінцевий пристрій macOS слід негайно ізолювати, щоб порушити зв’язок C2. Слідчі повинні шукати несанкціоновані файли у /tmp/ and ~/Library/Application Support/. Підозрілі LaunchAgents, включаючи такі записи, як com.zoom.plist, слід ідентифікувати та видалити.
Потік Атаки
Виявлення
Можливе виконання з використанням Nohup (через cmdline)
Proof of Value
Зміна дозволів на файл у папці Tmp для macOS підозрілих (через cmdline)
Proof of Value
Індикатори скомпрометованості (HashSha256) для виявлення: Фальшивий установник Zoom використовує завантажувач .NET для доставки Overlord RAT на macOS
Proof of Value
Спілкування с C2 Overlord RAT через схожість із Zoom [Windows Network Connection]
Proof of Value
Розгортання Overlord RAT для macOS через фальшивий установник Zoom [Linux Process Creation]
Proof of Value
Імітація виконання
Передумова: телеметрія та перевірка основних параметрів повинні бути пройдені.
Обґрунтування: Цей розділ описує точне виконання техніки супротивника (TTP), розробленої для виклику правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTPs і націлені на генерацію саме тієї телеметрії, яка очікується за логікою виявлення. Абстрактні або не пов’язані приклади призведуть до неправильного діагнозу.
-
Опис атаки та команди: Супротивник прагне розгорнути Overlord RAT на робочій станції macOS, видаючи себе за оновлення Zoom. Після обману користувача для запуску фальшивого інсталятора цей інсталятор скидає навантаження другого етапу в директорію, що схожа на приховану, у тимчасовій папці:
/tmp/ZoomMeetings. Щоб забезпечити продовження виконання шкідливого програмного забезпечення навіть у разі закриття сеансу терміналу користувачем, супротивник виконує навантаження за допомогою утилітиnohup. Таке поведінка має на меті обійти прості перевірки підписів, використовуючи легітимну системну утиліту (nohup), щоб запустити підозрілий файл у записуваній директорії. -
Сценарій регресійного тесту:
#!/bin/bash # Сценарій симуляції Overlord RAT # 1. Створити підозрілу директорію у /tmp TARGET_DIR="/tmp/ZoomMeetings" mkdir -p "$TARGET_DIR" # 2. Створити підозрілий бінарний файл MALICIOUS_BIN="$TARGET_DIR/overlord_payload" echo "#!/bin/bash" > "$MALICIOUS_BIN" echo "echo 'Overlord RAT active' >> /tmp/overlord_status.log" >> "$MALICIOUS_BIN" chmod +x "$MALICIOUS_BIN" # 3. Виконати бінарний файл з використанням nohup для виклику правила виявлення echo "[+] Виконання навантаження через nohup для виклику виявлення..." nohup "$MALICIOUS_BIN" > /dev/null 2>&1 & echo "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -
Команди очистки:
# Видалити підозрілу директорію та файли rm -rf /tmp/ZoomMeetings rm /tmp/overlord_status.log