VMTech
Razgovarajmo

Microsoft povezao više od 30 domena sa MacSync Stealerom

Microsoft povezao više od 30 domena sa MacSync Stealerom

Microsoft Defender stručnjaci povezali su više od 30 domena koji menjaju infrastrukturu sa MacSync Stealerom, kradljivcem podataka usmerenim na macOS. Istraga je potvrdila aktivno iznošenje podataka, a identifikacija domena zasnovana je na podudaranju ponašanja na krajnjim uređajima i u mreži, od preuzimanja tereta do slanja prikupljenih datoteka.

Microsoft nije objavio broj pogođenih korisnika niti je aktivnost pripisao imenovanoj grupi. Domeni nisu označavani samo po jednom indikatoru: istraživači su tražili podudarnost roditeljskih procesa, obrazaca komandne linije, putanja zahteva, zaglavlja i parametara za otpremanje podataka.

Kako započinje izvršavanje na macOS-u

Uočeni lanac počinje interaktivnom zsh sesijom u Terminalu, što odgovara ClickFix socijalnom inženjeringu. Korisnik je naveden da pokrene komandu, nakon čega curl preuzima sadržaj koji kontroliše napadač, često preko putanje /curl/. Nativni alati Base64 i gunzip potom dekodiraju ili raspakuju teret.

Malver koristi osascript za izvršavanje uz AppleScript, zajedno sa ugrađenim macOS i Unix alatima. Prikuplja podatke o uređaju i korisniku, materijal iz macOS Keychaina, lozinke i kolačiće pregledača, podatke o sesijama, Apple Notes, SSH ključeve, AWS akreditive, Kubernetes konfiguracije, istoriju pregledača i osetljive fajlove iz uobičajenih korisničkih direktorijuma.

Obrasci koji ostaju vidljivi i kada se domen promeni

Prikupljeni sadržaj se priprema u direktorijumima /tmp/sync*, komprimuje u /tmp/osalogging.zip, deli na više delova i šalje curl-om kroz HTTP PUT zahteve. U zahtevima se ponavljaju parametri upload_id, chunk_index i total_chunks. Posle slanja MacSync uklanja privremene arhive, radne direktorijume, lock datoteke i druge tragove.

Mrežni tragovi koje Microsoft navodi obuhvataju putanje /curl/, /dynamic?txd= i /gate?buildtxd=, macOS User-Agent zaglavlja, API-key zaglavlja i PUT otpremanja sa parametrima za upravljanje delovima. RST Cloud je u maju opisao statični API ključ na četiri potvrđena komandno-kontrolna domena i dodatne kandidate povezane obrascima URI zahteva. Četiri domena iz tog skupa, uključujući lalandscapelighting[.]com i numericagent[.]com, sada se nalaze i na Microsoftovoj listi.

Mere za timove bezbednosti

Organizacije treba da upozore korisnike da ne lepe i ne izvršavaju Terminal komande sa nepouzdanih sajtova, poruka, aplikacija, datoteka ili instrukcija dobijenih telefonom. Korisno je pratiti neuobičajene Terminal, zsh i shell sesije koje neposredno posle interakcije korisnika preuzimaju, dekodiraju ili izvršavaju sadržaj.

Posebnu pažnju zaslužuje korelacija AppleScriptom pokrenutih shell aktivnosti sa pristupom skladištima akreditiva, pravljenjem arhiva u privremenim putanjama i naknadnim odlaznim saobraćajem. U kontekstu obrasci zloupotrebe nativnih alata obrasci zloupotrebe nativnih alata dodatno pokazuju zašto pojedinačni indikator nije dovoljan za pouzdanu detekciju.

Apple je za macOS 26.4 i novije verzije dokumentovao zaštitu pri lepljenju u Terminal, blokiranje komandi iz međuspremnika i skeniranje AppleScripta. XProtect može da prati stablo procesa nastalo iz nalepljenih komandi, proveri povezane mrežne artefakte kroz Apple Safe Browsing Service i blokira poznate tehnike malvera. Praktičan zaključak je da odbranu treba zasnivati na povezivanju korisničke radnje, procesa, pristupa podacima i odlaznog mrežnog ponašanja, jer se domeni napadačke infrastrukture mogu menjati.

#macossecurity#threatintelligence#malware#endpointsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 19.08.2026
Instagram

Microsoft povezao više od 30 domena sa MacSync Stealerom

Otvorite objavu na Instagramu ↗