MacSync Stealer разширява риска за потребителите на Mac, превръщайки ежедневното сърфиране в мрежата и активността в Terminal в път за кражба на пароли.

Зловредният код, насочен към macOS, използва краткотрайна онлайн инфраструктура, което прави обикновените списъци за блокиране по-малко ефективни и оставя жертвите изложени на кражба на акаунти, финансови загуби и разкриване на лични файлове.

Кампанията започва със социално инженерство от типа „ClickFix“. Жертвата е убедена да постави команда в Terminal, често след среща с фалшива подкана за потвърждение, изтегляне или поддръжка.

Тази команда извлича злонамерения код на атакуващия – модел, наблюдаван и при скорошна macOS ClickFix атака, насочена към потребители чрез фалшиви CAPTCHA проверки.

Microsoft заяви в доклад, споделен с Cyber Security News (CSN), че е проследила активността от контакта с командния и контролен сървър през събирането на данни, временното съхранение и кражбата.

Нейните изследователи установиха, че повтарящи се мрежови характеристики и белези на изпълнение свързват операцията с повече от 30 домейна, въпреки бързите промени в инфраструктурата.

Въздействието се простира далеч отвъд една запазена парола. MacSync търси данни от браузъра, съдържание от Keychain, облачни и SSH идентификационни данни, артефакти, свързани с портфейли, Apple Notes, информация за сесии и файлове, съхранявани в често използвани папки.

Тези записи могат да дадат на престъпниците достъп до лични акаунти или да осигурят входна точка в бизнес среди.

MacSync Stealer се крие зад над 30 домейна

Ротацията на домейни от страна на атакуващия е от централно значение за кампанията. Когато един адрес бъде докладван или блокиран, друг може да бъде използван за доставяне на злонамерения код, получаване на данни за статус или събиране на откраднати архиви.

Този подход усложнява разследванията, които зависят само от известни злонамерени домейни, както илюстрират големите операции с домейни на macOS ClickFix, докладвани по-рано този месец.

Вместо това Microsoft свързва сървърите чрез повтарящо се поведение. Тя наблюдава същите пътища на заявки, идентификатори на браузъри в стил Mac, заглавки за API ключове, опции за curl и групово качване на данни (chunked uploads) в различните домейни.

Това даде на защитниците по-надежден начин да разпознаят кампанията, тъй като съпътстващата активност остава сходна, дори когато уеб адресът се променя.

След като бъде стартиран, MacSync използва вградени инструменти на macOS, за да запази действията си близки до нормалната системна активност.

Той стартира от интерактивна zsh сесия, използва curl за извличане на съдържание и може да разчита на команди, подпомогнати от Base64, gunzip и AppleScript, за да го разархивира и изпълни.

Тактиката повтаря кампанията „Script Editor ClickFix“, която се опитваше да заобиколи защитните механизми на потребителите.

След това зловредният софтуер събира високорискова информация от браузъри и локалната система. Той проверява за данни, свързани с Ledger и Trezor, взема идентификационни данни и бисквитки от браузъра и търси ключове, конфигурационни файлове и чувствителни документи.

Той също така претърсва папките за изтегляния, документи и десктоп за типове файлове, които могат да съдържат пароли, материали за възстановяване на достъп или бизнес информация.

След събирането MacSync съхранява материалите във временни папки и ги компресира в архив, преди да ги изпрати. Архивът се разделя на по-малки части и се качва чрез HTTP PUT заявки, след което зловредният софтуер премахва временните файлове и папки.

За екипите по сигурността полезният сигнал е пълната верига от събития, а не един подозрителен домейн. Необичайна Terminal или shell сесия, последвана от curl изтегляния, AppleScript активност, достъп до хранилища за пароли, създаване на архив във временни пътища и изходящи качвания на данни трябва да се разследват заедно.

Потребителите никога не трябва да поставят команди в Terminal от уебсайтове, чат съобщения, приложения, файлове или телефонни инструкции, на които нямат пълно доверие.

Организациите трябва да обучат служителите си да разпознават тези примамки, да следят за неочаквана shell и osascript активност и да разследват curl трафик, който качва данни.

По-новите защити на Apple могат да предупреждават потребителите за потенциално вредни поставяния в Terminal и да спират известни злонамерени скриптове, но те не са заместител на предпазливостта.

Екипите трябва да поддържат macOS и инструментите за сигурност актуализирани, да преглеждат сигналите, включващи подготовка на данни за извличане, и да нулират засегнатите пароли от чисто устройство.