Експертите от Microsoft Defender свързаха повече от 30 уеб домейна с MacSync Stealer – крадец на информация (инфостилър), насочен към macOS, след като съпоставиха повтарящи се поведения на крайни точки и мрежи в променяща се инфраструктура, проследявайки зловредния софтуер от извличането на зловредния код до събирането, подготовката и ексфилтрирането на данни.
Технологичният гигант заяви, че е изисквал съгласуване на множество поведения на крайните точки и мрежата, преди да третира даден домейн като свързан, включително произход на процесите, шаблони на командния ред, пътища на заявките, заглавни части (headers) и параметри за качване.
Microsoft не разкри броя на жертвите и не приписа дейността на конкретен атакуващ в доклада, публикуван във вторник. „Разследването също така потвърди активно ексфилтриране на данни, а не само изпращане на сигнали (beaconing)“, съобщиха от компанията.
Според анализа наблюдаваното изпълнение е започнало от интерактивна zsh сесия на Terminal, съответстваща на социално инженерство от тип „ClickFix“, последвано от извличане на контролирано от атакуващия съдържание чрез curl по повтарящ се път /curl/, и използване на вградени инструменти като Base64 и gunzip за декодиране или разопаковане на зловредния код.
Зловредният код използва osascript за подпомогнато от AppleScript изпълнение заедно с вградени инструменти на macOS и Unix, преди да събере информация за хоста и потребителя, данни от macOS Keychain, идентификационни данни и бисквитки от браузъри, данни за сесии, Apple Notes, ключове за Secure Shell (SSH), идентификационни данни за Amazon Web Services (AWS), конфигурации на Kubernetes, история на браузъра и чувствителни файлове от често срещани потребителски директории.
Събраните данни се подготвят в директорията /tmp/sync*, компресират се в /tmp/osalogging.zip, разделят се на няколко части и се качват с curl чрез HTTP PUT заявки, като се използват повтарящи се параметри като upload_id, chunk_index и total_chunks. Зловредният софтуер премахва временните архиви, папките за подготовка, заключващите файлове и други артефакти след ексфилтрирането.
Разкритието надгражда анализа на RST Cloud от 8 май, който документира статичен API ключ в четири потвърдени домейна за командване и управление (C2) и идентифицира 11 допълнителни кандидат-домейна чрез повтарящи се URI шаблони /dynamic?txd= и /gate?buildtxd=.
Няколко от кандидатите са имали застъпващи се прозорци на изпращане на данни, което според RST Cloud съответства на паралелна C2 работа, а не на строго последователно ротиране между хост имена. „Шестнадесетичният маркер за компилация (hex build token) се ротира при всяко внедряване, но api-key не се променя“, отбелязват от RST Cloud.
Сравнение на двата публикувани набора от индикатори, направено от The Hacker News, установи, че четири домейна, които Microsoft сега изброява – lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com и numericagent[.]com, също са се появили в майската група от кандидати на RST Cloud. RST Cloud класифицира тези домейни като обвързани с URI шаблони, а не като потвърдени с API ключ, тъй като не е извлякъл проби от всеки кандидат, за да валидира съвпадението на статичния API ключ.
Microsoft посочва заглавните части с API ключ като повтаряща се характеристика на MacSync, но публикацията на компанията от 18 август не публикува статичната стойност, документирана от RST Cloud, нито твърди, че същата стойност се появява във всеки домейн от настоящия набор.
Microsoft заяви, че повтарящите се мрежови характеристики включват пътищата /curl/, /dynamic?txd= и /gate?buildtxd=, macOS User-Agent низове, заглавни части с API ключове и качвания на HTTP PUT, носещи същите параметри за управление на частите данни.
Изследователите са използвали тези форми на заявки заедно с контекста на изпълнение в крайните точки, за да идентифицират свързаната инфраструктура при промяната на домейните.
Microsoft сподели следните моментни индикатори за домейни, наблюдавани при дейност, съответстваща на MacSync Stealer -
Microsoft съветва организациите да предприемат следните стъпки -
- Обучавайте потребителите да не поставят и да не изпълняват команди в Terminal от недоверени уебсайтове, съобщения в чатове, приложения, файлове или инструкции по телефона.
- Мониторирайте за необичайни Terminal, zsh и shell сесии, които извличат зловреден код, декодират съдържание или изпълняват команди малко след взаимодействие с потребителя.
- Съпоставяйте shell активност, подпомогната от AppleScript, с достъп до хранилища за идентификационни данни, създаване на архиви под временни пътища и последващ изходящ трафик.
- Мониторирайте базирани на curl HTTP PUT качвания, използващи --data-binary, заглавни части с API ключове, идентификатори за качване, индекси на частите, общ брой части и повтарящи се /gate URI шаблони.
- Разследвайте връзки към подозрителни или наскоро регистрирани домейни, като същевременно продължавате да търсите шаблони на заявки и процеси, които могат да се запазят и след промени в инфраструктурата.
Apple отделно документира три защити, налични в macOS 26.4 и по-нови версии: защита при поставяне в Terminal, блокиране на команди от клипборда и сканиране на AppleScript.
След 24-часов гратисен период след първоначалната настройка на системата, предупреждението в Terminal се прилага, когато потребителят не е отварял Terminal повече от 30 days, не са открити общи инструменти за разработчици и поставянето произхожда от конкретно приложение, като например уеб браузър или приложение за съобщения.
XProtect може да проследи дървото на процесите, генерирано от поставените команди в терминала, да провери свързаните мрежови артефакти спрямо услугата Safe Browsing на Apple и да блокира поведение, което съответства на известни техники на зловреден софтуер. Изпълненията на AppleScript и JavaScript за автоматизация се...