VMTech
Обсудить проект

Microsoft выявила более 30 доменов инфраструктуры стилера MacSync

Microsoft выявила более 30 доменов инфраструктуры стилера MacSync

Microsoft Defender Experts связали более 30 веб-доменов с инфраструктурой MacSync Stealer — стилера, нацеленного на macOS. Исследователи сопоставили поведение на конечных устройствах и в сети: от загрузки полезной нагрузки до сбора, подготовки и выгрузки данных. Microsoft подтвердила активную эксфильтрацию, но не раскрыла число пострадавших и не назвала стоящую за активностью группу.

Как работает цепочка заражения

Наблюдаемая атака начинается с интерактивной сессии zsh в Terminal, характерной для социальной инженерии ClickFix. Пользователя убеждают вставить или выполнить команду, после чего curl загружает контролируемый атакующими контент по повторяющемуся пути /curl/.

Для декодирования и распаковки нагрузки применяются штатные Base64 и gunzip. Затем используются osascript для запуска через AppleScript, а также встроенные утилиты macOS и Unix. Такой подход опирается на легитимные компоненты системы и требует анализа последовательности действий, а не единичного процесса.

Какие данные собирает MacSync

Стилер ищет сведения о хосте и пользователе, материалы macOS Keychain, пароли, cookie и данные сессий браузеров. В перечень также входят Apple Notes, ключи Secure Shell, учётные данные Amazon Web Services, конфигурации Kubernetes, история браузера и чувствительные файлы из распространённых пользовательских каталогов.

Собранные сведения сохраняются в каталогах вида /tmp/sync*, архивируются в /tmp/osalogging.zip, разбиваются на части и передаются curl через HTTP PUT. Microsoft отметила повторяющиеся параметры upload_id, chunk_index и total_chunks. После выгрузки вредоносная программа удаляет временные архивы, каталоги подготовки, lock-файлы и другие артефакты.

Почему доменных индикаторов недостаточно

Microsoft относила домен к инфраструктуре MacSync только при совпадении нескольких признаков: дерева процессов, параметров командной строки, путей запросов, заголовков и параметров загрузки. Среди сетевых признаков названы пути /curl/, /dynamic?txd= и /gate?buildtxd=, строка User-Agent для macOS, заголовки API-ключа и PUT-запросы с разбивкой данных на фрагменты.

В мае RST Cloud описала постоянный API-ключ на четырёх подтверждённых управляющих доменах и ещё 11 кандидатов, выявленных по шаблонам URI. Четыре домена из майского кластера — lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com и numericagent[.]com — вошли и в опубликованный Microsoft список. Отдельно Microsoft до этого подтверждала свыше 250 фронтенд-доменов в кампании ClickFix, распространявшей MacSync и Atomic Stealer; в новом отчёте не утверждается, что это тот же набор инфраструктуры.

Технический контекст атак с использованием curl и других штатных инструментов macOS дополняет атаки с использованием curl и штатных инструментов macOS, где такие приёмы рассматриваются наряду с другими актуальными угрозами. Для бизнеса практический вывод — обучать сотрудников не выполнять команды из непроверенных сайтов и сообщений, а в средствах защиты коррелировать запуск Terminal, zsh и osascript с доступом к хранилищам учётных данных, архивированием в /tmp и исходящими PUT-запросами.

Защита на стороне macOS

Apple указывает, что в macOS 26.4 и новее доступны защита вставки в Terminal, блокировка команд из буфера обмена и сканирование AppleScript. XProtect может проследить дерево процессов, созданное вставленной командой, проверить связанные сетевые артефакты через Safe Browsing Service и блокировать известные вредоносные техники. Эти механизмы полезны как дополнительный барьер, но не отменяют необходимость контролировать поведение процессов и сетевой трафик.

#macossecurity#threatintelligence#malware#endpointsecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 19.08.2026
Instagram

Microsoft выявила более 30 доменов инфраструктуры стилера MacSync

Открыть публикацию в Instagram ↗