Поддельный Zoom распространяет Overlord RAT на macOS через .NET
Троян Overlord маскируется под Zoom: новый виток атак на macOS с использованием .NET
Аналитики Jamf Threat Labs раскрыли киберкампанию, в которой злоумышленники распространяют троян удаленного доступа Overlord (RAT) под видом установщика Zoom для macOS. Отличительной чертой атаки стало использование загрузчика на платформе .NET — редкость для вредоносного ПО под macOS, где традиционно доминируют Go и Rust.
Кампания, выявленная экспертами, демонстрирует эволюцию тактик киберпреступников: применение .NET позволяет унифицировать атакующую кодовую базу для одновременного поражения систем Windows и macOS. Жертвами становятся пользователи, загружающие поддельный установщик «ZoomMeetings», который на деле запускает сложную цепочку заражения.
Загрузчик «ZoomMeetings»: автономный .NET-артефакт
Ключевым элементом начального этапа атаки выступает самодостаточное консольное приложение .NET, включающее собственное время выполнения. Это избавляет злоумышленников от необходимости предустанавливать фреймворк .NET на атакуемом устройстве. Загрузчик замаскирован под легитимный инсталлятор Zoom, его код сильно запутан, что серьезно затрудняет детектирование статическими анализаторами.
При запуске вредонос с помощью API RuntimeInformation .NET определяет операционную систему и архитектуру процессора, а затем извлекает и сохраняет основную полезную нагрузку — агент Overlord — в директорию /tmp/ZoomMeetings. Этот бинарный файл второго этапа, скомпилированный под ARM64 в формате Mach-O, устанавливает защищенное WebSocket-соединение с заранее заданным управляющим сервером (C2).
Возможности Overlord RAT: от кейлоггера до записи аудио
Overlord — это RAT с открытым исходным кодом, доступный на GitHub и изначально разработанный для кроссплатформенной работы. Версия, задействованная в данной кампании, обладает широким набором шпионских и управляющих функций:
- Регистрация нажатий клавиш (кейлоггинг)
- Захват экрана
- Запись аудио
- Управление процессами (запуск, остановка, мониторинг)
- Динамическая загрузка дополнительных модулей с C2
- Самообновление
Хотя архитектура предусматривает закрепление через LaunchAgent для сохранения после перезагрузки, в тестируемом образце этот механизм не активировался. Это может говорить о том, что злоумышленники использовали сборку с ограниченной функциональностью или настраивали поведение в зависимости от контекста.
Адаптивные образцы: два варианта с разной логикой
В ходе исследования был обнаружен еще один образец, отличающийся от первого конфигурацией и поведением. В этой версии закрепление срабатывало сразу после запуска, а перед подключением к C2 вредонос активно собирал сведения об аппаратном обеспечении жертвы. Такие различия указывают на гибкость инфраструктуры и возможность быстрой модификации нагрузок под конкретные задачи атакующих.
.NET как новый тренд вредоносных программ для macOS
Использование .NET в данной кампании не случайно. Исторически злоумышленники предпочитали Go или Rust для написания компактных и переносимых агентов под macOS. Переход на .NET, по мнению исследователей, может сигнализировать о смене парадигмы: единая кодовая база для атак на разные ОС упрощает разработку и поддержку вредоносного инструментария. Несмотря на некоторые сходства с ранее известными операциями, конкретная группа или злоумышленник пока не атрибутированы.
Эксперты Jamf Threat Labs подчеркивают, что пользователям macOS необходимо критически относиться к источникам загружаемых приложений и остерегаться установщиков, полученных не с официального сайта разработчика.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



