Кампания Contagious Interview заражает macOS троянизированными приложениями

Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и установочных пакетов, связанных с кампанией Contagious Interview. Эту деятельность приписывают КНДР. Атакующие используют поддельные собеседования и тестовые задания, чтобы побудить жертв запустить вредоносное программное обеспечение.

Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами tasks.json для VS Code, Git hooks и поддельными заданиями по программированию.

Вредоносные DMG-образы

Образцы DMG содержат скрытый исполняемый файл .macos внутри пакета приложения. Запись CFBundleExecutable изменена таким образом, что при открытии приложения macOS запускает .macos вместо легитимного бинарного файла.

Полезная нагрузка предназначена только для архитектуры Intel. На системах с Apple Silicon для ее запуска требуется Rosetta 2. Исполняемый файл не имеет валидной подписи и нотаризации, поэтому Gatekeeper блокирует его, если атакующему не удается обойти средства защиты.

Файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он выполняет несколько действий.

  • Удаляет атрибут карантина с легитимного приложения.
  • Запускает приложение в качестве приманки.
  • Загружает /task/mac с адреса 162.0.239.85.

Цепочка заражения через PKG

Связанные установщики PKG не подписаны. Они устанавливают легитимное приложение в каталог /Applications и одновременно размещают вредоносный скрипт preinstall в каталоге /Library/Application Support/<app>Extra.

Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.

Загруженный скрипт tokenlinux.sh получает с nodejs.org сборку Intel Node.js, а с сервера промежуточного размещения скачивает вредоносный файл parser.js и package.json. После этого скрипт выполняет команду npm install и запускает parser.js.

Ранее скрипт выбирал сборку Node.js в соответствии с архитектурой системы. Теперь он запрашивает только версию для Intel. В коде также присутствует функция обнаружения VMware, однако ее вызов закомментирован.

Возможности OtterCookie

Файл parser.js относится к семейству ВПО OtterCookie. Его возможности включают:

  • удаленный доступ на базе Socket.IO;
  • кражу учетных данных браузеров и криптографических кошельков;
  • сканирование оперативной памяти в поисках конфиденциальных файлов и расширений;
  • мониторинг буфера обмена с помощью повторяющихся команд pbpaste.

Инфраструктура кампании

Инфраструктура промежуточного размещения, staging, расположена по адресу 162.0.239.85 и использует порт 3000.

Отдельный сервер оператора OtterCookie находится по адресу 147.124.202.205. Для соединений он использует порты 7671, 7676 и 7679.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: