Malicious Fake Zoom AppleScript Execution via Osascript

PremiumReviewedSigma · High · v1
Product
macos
Category
process_creation
Author
HuntRule
Published
2026-09-29
Updated
2026-09-29

ATT&CK techniques

Initial Access → Execution
  1. Recon

  2. Resource Dev

  3. Persistence

  4. Priv Esc

  5. Defense Evasion

  6. Cred Access

  7. Discovery

  8. Lateral Movement

  9. Collection

  10. C2

  11. Exfiltration

  12. Impact

What it detects

This rule detects osascript executing the zoom_sdk_support AppleScript, an initial access lure used by BlueNoroff in the Web3 macOS intrusion analyzed by Huntress. The threat actor delivers a fake Zoom support script to trick targets into running malicious AppleScript that stages further payloads. Execution of this named script is a high-confidence indicator of the BlueNoroff social-engineering chain.

Related detections9 linkedT1059.002 — drag to rearrange
Suspicious osascript Fake Password Prompt by ClickLock macOS Stealer (via process_creation)
Malicious AppleScript Execution of curl-Fetched Shell Payload via osascript (via process_creation)
Suspicious Microsoft Teams Message from External Tenant Impersonating Helpdesk
Suspicious osascript Spawning Shell Executing Hidden macOS Payload via Axios Compromise
Suspicious ClickFix PowerShell Execution with Hidden Window (via process_creation)
Suspicious Osascript Requesting Administrator Privileges (via process_creation)
Malicious Remote Script Piped to a Shell on macOS (via process_creation)
AppleScript do-shell-script Abuse via Osascript (via process_creation)
Suspicious Contagious Interview Disk Enumeration via Node Spawning Wmic
Malicious Fake Zoom AppleScript Execution via Osascript
Pivot detection · T1059.002 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.