La analítica PlistDisguisedAsApple detecta la creación de demonios o agentes de lanzamiento sospechosos que se hacen pasar por ítems con persistencia nativa legítima de Apple usando un nombre y ubicación convencionales.
Los demonios y agentes de lanzamiento sospechosos son una de las formas de persistencia más habituales en macOS, y son usados por software legítimo y dañino por igual para indicar a macOS que ejecute automáticamente algo en el arranque del sistema (demonio) o cuando el usuario inicia sesión (agente). Los actores de las amenazas suelen incluir un mecanismo de persistencia en un intento de mantener su presencia en la terminal.
La convención de nomenclatura típica para elementos de lanzamiento nativos de macOS de Apple es com.apple.servicename.plist, y macOS incluye muchos ítems de lanzamiento nativos (y a menudo de terceros) en muchos lugares para lanzar servicios del sistema. Los actores de las amenazas suelen aprovechar esto y usan nombres y ubicaciones para sus ítems de lanzamiento acordes con estas convenciones en un intento de enmascararlos y ocultarlos para evitar su detección y eliminación, lo cual permite al malware volver a ejecutarse en el siguiente arranque del sistema. Esta técnica de enmascaramiento fue utilizada recientemente por las familias DazzleSpy y Sysjoker.
Para más información sobre este tipo de amenaza, consulte MITRE ATT&CK Tactic: Evasión de la defensa y Técnica MITRE ATT&CK: Enmascaramiento: Hacer coincidir el nombre o la ubicación legítimos.