Ciberseguridad

Microsoft revela más de 30 dominios vinculados al robo de MacSync mediante el seguimiento del comportamiento

Microsoft Defender Experts mostró que el malware MacSync Stealer cambia rápidamente los dominios de su infraestructura, pero los patrones de ejecución, comunicación y recopilación de datos se mantuvieron lo bastante constantes como para vincular más de 30 dominios. La investigación se centra en indicadores de comportamiento que los defensores pueden utilizar para detectar los ataques incluso después de que cambien las direcciones de los servidores.

2026-08-18
6 min de lectura
8 visitas
فريق تحرير certi.news
Microsoft revela más de 30 dominios vinculados al robo de MacSync mediante el seguimiento del comportamiento

Microsoft Defender Experts reveló más de 30 dominios vinculados a la actividad del malware MacSync Stealer, dirigido contra dispositivos macOS, tras analizar su comportamiento en los endpoints y las redes en lugar de basarse únicamente en los nombres de dominio. El malware utiliza una infraestructura cambiante para distribuir la carga maliciosa, comunicarse con los dispositivos infectados y robar datos, pero los patrones de ejecución de comandos, las solicitudes de red y la preparación de archivos se repitieron, lo que permitió rastrear la actividad pese al cambio de dominios.

La investigación llegó después de informes anteriores de RST Cloud que detectaron un grupo limitado de dominios y cambios rápidos en los servidores de mando y control (C2) tras la divulgación pública de la amenaza. Microsoft amplió el alcance de la monitorización al correlacionar comportamientos repetidos en las etapas de descarga de la carga, registro de la comunicación con el servidor, recopilación de datos, compresión y posterior exfiltración.

¿Cómo comienza la infección?

La actividad observada comenzó con una sesión interactiva en un terminal de macOS, en consonancia con el método de ingeniería social ClickFix, mediante el cual se engaña al usuario para que copie comandos en Terminal y los ejecute. Los atacantes utilizaron la herramienta curl para descargar contenido desde una ruta bajo su control; posteriormente, la carga se decodificó o descomprimió mediante herramientas nativas como Base64 y gunzip.

A continuación, el malware recurrió a osascript para ejecutar comandos de Shell con ayuda de AppleScript, junto con herramientas como sh, cp, rm, mkdir y killall. Esta cadena proporciona a los defensores una señal más sólida que la dirección de descarga por sí sola, especialmente cuando la ejecución de Terminal o zsh va seguida de la descarga y decodificación de una carga y, poco después, de una conexión externa.

¿Qué datos busca MacSync?

La actividad no se limitó a enviar señales periódicas a los servidores de los atacantes. Microsoft observó operaciones de recopilación extensas que incluían información del host, del usuario y de los procesos en ejecución, además de la búsqueda de aplicaciones de billeteras de criptomonedas y rastros locales relacionados con Ledger y Trezor.

El malware también apuntó a materiales de macOS Keychain, claves de Browser Safe Storage, credenciales de navegadores, cookies, bases de datos de inicio de sesión, datos de sesiones, IndexedDB, LevelDB y almacenamiento de extensiones. El alcance incluyó los navegadores Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium y otros, además de datos de Safari, Apple Notes, claves SSH, credenciales de AWS, configuraciones de Kubernetes y perfiles del navegador.

MacSync también buscó archivos sensibles en las carpetas Downloads, Documents y Desktop, incluidos los tipos PDF, DOCX, TXT, KEY, PEM, KDBX, OVPN, WALLET y SEED.

¿Por qué es difícil rastrear la infraestructura cambiante?

Microsoft vinculó los dominios cuando varias características de comportamiento coincidieron en el contexto del proceso, la línea de comandos y los datos de red. Entre los principales puntos de apoyo se encontraban rutas URI repetidas como /curl/, /dynamic?txd= y /gate?buildtxd=, así como cadenas de curl que incluían las opciones -k, -s, --max-time y --data-binary, además de un User-Agent específico de macOS y encabezados API-key.

Durante la fase de exfiltración de datos, los archivos se comprimían en la ruta /tmp/osalogging.zip después de recopilarse bajo rutas /tmp/sync*; posteriormente, el archivo se dividía en partes y se cargaba mediante solicitudes HTTP PUT. Las solicitudes incluían los valores upload_id, chunk_index y total_chunks, indicadores que pueden correlacionarse con eventos de creación de archivos, procesos y conexiones.

RST Cloud utilizó patrones URI repetidos para descubrir 11 dominios candidatos adicionales y encontró un valor API-key constante compartido entre cuatro dominios C2 confirmados, mientras que el identificador de compilación cambiaba con cada despliegue. Este resultado demuestra que la coincidencia de un solo atributo puede no ser suficiente, mientras que la concordancia de varios atributos reduce el riesgo de vincular dominios no relacionados.

¿Qué cambia en la práctica para los defensores?

La importancia de la investigación radica en desplazar el foco desde los indicadores de compromiso estáticos hacia la secuencia de comportamiento. La rotación de dominios puede reducir la eficacia del bloqueo basado en nombres de dominio o de la coincidencia posterior de direcciones IP, pero no elimina necesariamente las huellas del uso de curl, la ejecución de AppleScript, el acceso a almacenes de contraseñas, la creación de un archivo temporal y la posterior carga fragmentada.

  • Supervisar las sesiones inusuales de Terminal y zsh, especialmente cuando comienzan con la descarga o decodificación de una carga después de la interacción del usuario.
  • Detectar las secuencias que combinan osascript con curl o herramientas del sistema como Base64, gunzip, cp, rm, mkdir y killall.
  • Correlacionar el acceso a Keychain, las credenciales de navegadores, las claves SSH y los datos en la nube con la creación de archivos temporales o archivos comprimidos.
  • Examinar los procesos HTTP PUT que utilicen --data-binary o los valores upload_id, chunk_index y total_chunks, así como las rutas /gate repetidas.
  • Tratar los dominios nuevos o sospechosos como indicadores auxiliares y continuar buscando la forma de la solicitud y el contexto del proceso incluso después de que cambie el dominio.

Microsoft señala que Apple añadió en macOS 26.4 y versiones posteriores medidas de protección para desactivar los ataques ClickFix, incluidas advertencias que pueden impedir pegar en Terminal comandos potencialmente maliciosos, además de comprobaciones de XProtect capaces de impedir la ejecución de scripts maliciosos detectados. También recomienda activar la protección proporcionada mediante la nube, la protección de red y web, y la protección contra manipulaciones en Microsoft Defender o en el producto de seguridad equivalente.

Para los usuarios de Microsoft Defender XDR, existen capacidades de detección, investigación y respuesta, además de informes de inteligencia sobre amenazas y consultas de Advanced Hunting que pueden configurarse según el alcance de los dispositivos, el periodo de tiempo y las listas de permitidos. Estas consultas por sí solas no confirman una infección, pero proporcionan un punto de partida para correlacionar el comportamiento de curl, las rutas de las solicitudes y los procesos de AppleScript con el resto de las etapas de la cadena de ataque.

Fuente de la noticia
Microsoft Security Blog
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias