La analítica PeriodicScriptAdded detectará la creación de scripts de shell que tendrán como resultado la ejecución de scripts programada en macOS con la utilidad periodic.
La utilidad periodic es una herramienta nativa de macOS que permite la ejecución programada de scripts de shell responsables de tareas rutinarias, como comprobaciones del sistema, cuando se almacenan en los directorios /etc/periodic/... o /usr/local/etc/periodic/... o /usr/local/etc/periodic/... directories. Los scripts contenidos en estas ubicaciones serán ejecutados por launchpad de forma mensual, semanal o diaria, y aunque no se observa a menudo, un actor de amenaza podría potencialmente obtener persistencia en un sistema añadiendo un script malicioso a uno de estos directorios predeterminados.
Aunque añadir archivos nuevos a estos directorios requiere privilegios de administrador, un usuario podría proporcionarlos sin darse cuenta como parte de una instalación de un paquete malicioso enmascarado. La escasa transparencia de esta utilidad la convierte en un objetivo interesante para los atacantes. Además, como Apple declaró en desuso a periodic hace tiempo, vale la pena examinar de cerca la adición de archivos nuevos a estos directorios.
Para más información sobre este tipo de amenazas, consulte MITRE ATT&CK Tactics: Ejecución, Persistenciay Escalada de Privilegios y Técnica ATT&CK de MITRE: Tarea/trabajo programado.