La analítica DisguisedExecutable detectará la ejecución de binarios Mach-O con una extensión de archivo contradictoria.
La interfaz de macOS está muy centrada en el usuario. Tiene iconos visuales útiles y reconocibles que corresponden a una amplia gama de tipos de archivo. Lamentablemente, los iconos visuales se basan exclusivamente en la extensión del nombre de archivo. Los actores de las amenazas suelen disfrazar el malware usando una extensión de archivo conocida por los usuarios, provocando que macOS muestre el icono del ejecutable como el de un formato de archivo habitual, como un documento de Vista Previa (.pdf) o Microsoft Word (.docx). Esto es menos sospechoso que el icono de ejecutable estándar y aumenta las probabilidades de que el usuario no se percate.
Para más información sobre este tipo de amenaza, consulte MITRE ATT&CK Tactic: Evasión de la defensa y Técnica MITRE ATT&CK: Enmascaramiento: Hacer coincidir el nombre o la ubicación legítimos.