Microsoft связала более 30 доменов с инфраструктурой macOS-стилера MacSync

· Безопасность
Эксперты Microsoft Defender проследили путь macOS-стилера MacSync от загрузки полезной нагрузки до кражи данных, сопоставив повторяющиеся сетевые и поведенческие признаки на постоянно меняющейся инфраструктуре.

cover.svg

Команда Microsoft Defender Experts связала более 30 веб-доменов с инфраструктурой MacSync Stealer — вредоносной программы для macOS, ворующей информацию. Чтобы отнести очередной домен к этой сети, специалисты требовали совпадения сразу нескольких признаков: цепочки процессов, шаблонов командной строки, путей запросов, заголовков и параметров загрузки. Число жертв и конкретную хакерскую группировку в отчёте от 18 августа не называют, но подчёркивают, что зафиксирована именно активная кража данных, а не только «маячки».

Как работает стилер

Заражение начинается со сценария ClickFix: пользователя обманом заставляют вставить и выполнить команду в Terminal. Затем curl по повторяющемуся пути /curl/ подтягивает нагрузку, а штатные утилиты Base64 и gunzip её распаковывают. Дальше в ход идёт osascript для выполнения AppleScript.

Аппетиты у зловреда обширные: он собирает данные о системе и пользователе, содержимое связки ключей macOS (Keychain), учётные данные и cookie браузеров, сессии, заметки Apple Notes, SSH-ключи, ключи AWS, конфигурации Kubernetes, историю браузера и файлы из типовых пользовательских папок. Всё это складывается в /tmp/sync*, упаковывается в /tmp/osalogging.zip, режется на части и выгружается через HTTP PUT с узнаваемыми параметрами upload_id, chunk_index и total_chunks. После эксфильтрации временные архивы и следы удаляются.

Пересечение с прежними находками

Отчёт развивает майский анализ RST Cloud, где был описан статический API-ключ на четырёх подтверждённых C2-доменах и ещё 11 кандидатов, найденных по шаблонам /dynamic?txd= и /gate?buildtxd=. По наблюдению RST Cloud, шестнадцатеричный build-токен меняется от развёртывания к развёртыванию, а вот API-ключ остаётся неизменным. Четыре домена из списка Microsoft фигурировали и в майском кластере RST Cloud. При этом Microsoft не публикует сам статический ключ и не утверждает, что он одинаков на всех доменах.

Защита

Microsoft советует объяснять пользователям, что нельзя вставлять команды из непроверенных источников, и отслеживать подозрительные сессии Terminal, загрузку и декодирование полезной нагрузки, а также PUT-выгрузки с характерными параметрами. Apple, со своей стороны, в macOS 26.4 добавила защиту при вставке в Terminal, блокировку команд из буфера обмена и сканирование AppleScript: XProtect умеет отслеживать дерево процессов, проверять сетевые артефакты через Safe Browsing и блокировать известные техники, включая скрипты, запускаемые прямо из памяти.

Публикация вышла менее чем через две недели после сообщения Microsoft о более чем 250 фронтенд-доменах в кампании ClickFix, распространявшей MacSync и Atomic Stealer за серверным барьером с фингерпринтингом браузера. Впрочем, компания не утверждает, что это та же самая инфраструктура.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.