Silver Sparrow Dropper voa através da detecção do macOS; Script gratuito disponível para MSPs
Após a violação de segurança da FireEye em dezembro , a Datto lançou um scanner gratuito de contramedidas da FireEye para provedores de serviços gerenciados (MSPs) detectarem as ferramentas roubadas. Com o surgimento de uma nova ameaça esta semana, um dropper chamado Silver Sparrow, a Datto RMM A equipe de engenharia entrou em ação e desenvolveu um script gratuito para MSPs que detecta a presença desse dropper.
Um dropper é usado em um ataque para estabelecer persistência em um dispositivo e entregar uma carga útil, o componente que causa danos ao sistema. A partir dessa análise, há quatro detalhes interessantes sobre esse ataque que devem elevar o perfil dessa atividade, bem como sua guarda para proteger seus clientes de pequenas e médias empresas (SMB).
Visando a arquitetura M1 da Apple
Lançada em novembro, a arquitetura Apple M1 marcou a mudança em relação aos processadores Intel que a Apple utilizava em suas linhas de desktops e laptops. Até então, não havia sido descoberta nenhuma variante do Silver Sparrow direcionada à nova arquitetura ARM64 da Apple. As equipes da Red Canary e da Malwarebytes, responsáveis pela descoberta, identificaram duas variantes do Silver Sparrow. Enquanto a primeira variante era exclusiva para Intel x86_64, a segunda incluía as arquiteturas x86_64 e ARM64 no pacote PKG. Isso deve ser um sinal claro para a comunidade de provedores de serviços gerenciados (MSPs) de que os agentes maliciosos continuam a atacar o macOS e a aprimorar suas técnicas.
Uso da API Javascript do instalador do macOS
As técnicas de malware existentes aproveitam os scripts de pré-instalação e pós-instalação como parte do instalador, e os mecanismos de detecção podem identificar os padrões de execução do processo para agir. O Silver Sparrow aproveita o processo confiável do instalador do macOS para executar comandos JavaScript mal-intencionados ocultos em um arquivo XML, incluído no pacote. Isso fornece ao código mal-intencionado uma cobertura adicional dos recursos de detecção existentes e daqueles que fazem suposições sobre processos confiáveis do sistema operacional, o que torna difícil para muitos mecanismos de última geração identificá-lo como mal-intencionado. Esse é um movimento claro para se parecer mais com uma instalação de pacote normal ou confiável e remover uma oportunidade de detecção para os defensores.
A carga útil que faltava
Através da análise realizada, nenhuma das equipes observou a parte mais impactante de qualquer dropper: o payload. Payloads são o que geralmente vemos nas notícias e em nossos esforços de resposta (que incluem RYUK e Trickbot) têm consequências significativas. A equipe da Malwarebytes indica que, dos hosts nos quais o dropper foi identificado, todos parecem não conter o payload. Além disso, nos scripts de execução, havia mensagens codificadas usando o padrão "Olá Mundo", o que reforça a ideia de que o Silver Sparrow ainda está em desenvolvimento por algum agente malicioso. As evidências sugerem fortemente que este dropper está em seus estágios iniciais e que provavelmente ouviremos falar mais sobre o Silver Sparrow no futuro.
Autodestruição
Todos nós gostamos de alguém que limpa o que fez, mas o convidado que você quer que passe por aqui e limpe todos os rastros não é o Silver Sparrow. Embora o dropper tenha a intenção de ser persistente, há uma espécie de interruptor de eliminação incorporado ao Silver Sparrow para forçar a remoção dos componentes com mecanismos persistentes instalados. Isso é feito por meio do monitoramento da presença de um arquivo, ~/Library/._insu. Essa técnica permite que seus operadores, se desejarem, eliminem a carga útil e saiam do sistema sem deixar rastros.
Detecção e Prevenção do Silver Sparrow
Assim que a notícia dessa atividade se espalhou, Datto RMM A equipe de engenharia sabia que nossos parceiros MSP e a comunidade de TI em geral precisariam de suporte, considerando os desafios que muitos produtos de detecção e resposta de endpoints (EDR) enfrentam para mitigar essa ameaça. Hoje, o Datto RMM A equipe de engenharia lançou o script de Detecção e Prevenção do Pardal-prateado dentro do produto para uso e disponibilidade imediatos. Datto RMM O script está disponível no ComStore para parceiros do Datto RMM e no GitHub para que a comunidade em geral possa utilizá-lo em outras plataformas RMM. Ele não só ajuda a detectar a variante atual, como também instala o arquivo de autodestruição para eliminar a presença do Silver Sparrow, impedindo a entrega de um payload. O script é baseado nos indicadores do relatório Red Canary, que podem evoluir; portanto, o feedback da comunidade é bem-vindo para contribuir com a melhoria contínua.
As equipes de Segurança da Informação e Datto RMM da Datto estão comprometidas com a segurança de nossos parceiros MSP e suas SMBs e continuarão a desenvolver e fornecer ferramentas para melhorar a segurança em escala. O caminho para a resiliência cibernética exige melhoria contínua, uma responsabilidade conjunta que aceitamos em nosso objetivo de ajudar a proteger o canal.




