SOC Prime Bias: Високий

03 Aug 2026 06:07 UTC

Шкідливе програмне забезпечення для інтерв’ю постачає шкідник для викрадення інформації

Author Photo
SOC Prime Team linkedin icon Стежити
Шкідливе програмне забезпечення для інтерв’ю постачає шкідник для викрадення інформації
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники займаються шахрайством з працевлаштуванням, націленим на професіоналів Web3, видаючи себе за рекрутерів і направляючи кандидатів на фіктивну платформу для зустрічей з штучним інтелектом, розміщену на relay.lc. Сайт розповсюджує шкідливі інсталятори для macOS та Windows, призначені для викрадення конфіденційної інформації. Зловмисне ПЗ націлене на криптовалютні гаманці, облікові дані браузера, сесії Telegram і дані Keychain в macOS.

Розслідування

Команда MistEye від SlowMist проаналізувала два розпакованих зразки: образ диска macOS та виконуваний файл Windows, упакований за допомогою NSIS. Розслідування показало, що версія для macOS використовує shell-скрипти для видалення атрибутів безпеки та фіктивні AppleScript-запити для отримання паролів. Версія для Windows демонструє фальшивий індикатор прогресу, одночасно мовчки запускаючи привілейований updater.exe процес, який сканує розширення браузера в пам’яті.

Пом’якшення

Користувачам слід уникати завантаження програмного забезпечення з неперевірених посилань на вакансії та самостійно підтверджувати легітимність платформ для зустрічей. Організаціям слід блокувати виявлені шкідливі домени та файли на рівні шлюзу та EDR. Користувачам macOS також слід розглядати будь-яку інструкцію щодо використання команд Terminal для обходу захисту карантину як підозрілу.

Реакція

Якщо користувач macOS виконав шкідливий скрипт, пристрій слід негайно відключити, а потім скинути налаштування системи, Apple ID та інших важливих облікових даних. Для інфекцій на Windows ізолюйте кінцеву точку, перевірте відомі місця персистенції реєстру та вважайте, що дані гаманця в браузері були скомпрометовані. В обох випадках криптовалютні активи слід перевести на нові гаманці, створені на чистому пристрої.

Потік атаки

Виявлення

Можливі точки персистенції [ASEPs – Software/NTUSER Hive] (за допомогою registry_event)

Команда SOC Prime
30 лип 2026

Підозрілі бінарні файли / скрипти в автозавантаженні (за допомогою file_event)

Команда SOC Prime
30 лип 2026

Ймовірність виконання через приховані командні рядки PowerShell (за допомогою cmdline)

Команда SOC Prime
30 лип 2026

Можливе виконання за допомогою Nohup (за допомогою cmdline)

Команда SOC Prime
30 лип 2026

Атрибути тимчасової папки MacOS Xattr були очищені (за допомогою process_creation)

Команда SOC Prime
30 лип 2026

Підозріле модифікування прав на файли в тимчасовій папці MacOS (за допомогою cmdline)

Команда SOC Prime
30 лип 2026

IOC (HashSha256) для виявлення: Попередження про шахрайство з працевлаштуванням: Програмне забезпечення для інтерв’ю використовується для доставки шкідливого програмного забезпечення, що краде інформацію

Правила AI SOC Prime
30 лип 2026

Виявлено підозрілу взаємодію з процесом розширення Chrome або Brave [Windows Sysmon]

Правила AI SOC Prime
30 лип 2026

Доступ до пам’яті процесу Windows для збору облікових даних [створення процесу Windows]

Правила AI SOC Prime
30 лип 2026

Команда PowerShell для прихованого виконання процесу [Windows Powershell]

Правила AI SOC Prime
30 лип 2026

Виконання симуляції

Передумова: перевірка телеметрії та базового рівня повинна пройти.

Пояснення: Цей розділ детально описує точне виконання техніки противника (TTP), призначеної для спрацьовування правила виявлення. Команди та оповіщення ПОВИННІ безпосередньо відображати визначені TTP та мати на меті створення очікуваної телеметрії, визначеної логікою виявлення. Абстрактні або нерелевантні приклади призведуть до неправильного діагнозу.

  • Опис атаки та команди: Зловмисник розгорнув програму-накопичувач інформації, призначену для націлення на браузери на основі Chromium. Щоб злитися з легітимною активністю браузера та полегшити викрадення сесійних cookies, шкідливе ПЗ намагається запустити підпроцес, що імітує обробник розширень браузера. Зловмисник виконує перейменовану версію компонента браузера, передаючи специфічний аргумент командного рядка extension-process щоб активувати логіку, яку використовує внутрішня архітектура браузера, на яку специфічно націлене правило виявлення.

  • Сценарій регресійного тестування:

    # Симуляція підозрілої взаємодії процесу розширення браузера
    # Цей скрипт створює підроблений виконуваний файл з ім'ям 'chrome.exe' для задоволення вимоги зображення
    # і виконує його з прапором 'extension-process' для задоволення вимоги CommandLine.
    
    $testDir = "$env:TEMPSimulation"
    if (!(Test-Path $testDir)) { New-Item -ItemType Directory -Path $testDir }
    
    $targetExe = "$testDirchrome.exe"
    
    # Створення фіктивного виконуваного файлу (використовуючи PowerShell для симуляції запуску процесу)
    # Примітка: У реальному середовищі це був би шкідливий бінарний файл.
    # Для симуляції ми використовуємо перейменовану інстанцію PowerShell, щоб активувати Sysmon Event ID 1.
    
    # Ми використовуємо трюк, щоб зробити так, щоб поле 'Image' виглядало як 'chrome.exe' в журналах, якщо це можливо, 
    # але оскільки ми не можемо легко перейменувати шлях зображення запущеного процесу без спеціалізованих інструментів,
    # ми будемо симулювати виконання файлу з ім'ям chrome.exe.
    
    New-Item -Path "$testDirchrome.exe" -ItemType File -Force | Out-Null
    
    # Виконання 'шкідливого' процесу
    Start-Process -FilePath "$testDirchrome.exe" -ArgumentList "--extension-process --user-data-dir=C:Temp" -WindowStyle Hidden
    
    # Примітка: Оскільки chrome.exe є фіктивним файлом, Start-Process може зазнати невдачі. 
    # Щоб гарантувати спрацьовування правила в лабораторії, ми виконуємо команду, яка імітує шаблон:
    # Ми симулюємо ім'я 'Image', використовуючи команду, що примушує Sysmon записати рядок.
    # Надійніший спосіб реалізації цього специфічного правила Sigma - це насправді мати файл з ім'ям chrome.exe
    # Проте, для швидкого тестування ми можемо використати наступне:
    
    Write-Host "Виконання симуляційної команди..."
    cmd.exe /c "start /b chrome.exe --extension-process" 2>$null
    
    # Якщо згадане вище зазнає невдачі через існування файлу, правило виявлення не спрацює.
    # Ручний обхідний шлях для лабораторії: Скопіюйте реальний chrome.exe до тимчасової папки.
    $realChrome = "${env:ProgramFiles}GoogleChromeApplicationchrome.exe"
    if (Test-Path $realChrome) {
        Copy-Item $realChrome -Destination $targetExe
        Start-Process -FilePath $targetExe -ArgumentList "--extension-process"
        Write-Host "Симуляційна команда надіслана успішно."
    } else {
        Write-Error "Реальний виконуваний файл Chrome не знайдено. Неможливо симулювати точний шлях зображення."
    }
  • Команди очищення:

    Stop-Process -Name "chrome" -ErrorAction SilentlyContinue
    Remove-Item -Path "$env:TEMPSimulation" -Recurse -Force