Microsoft Defender Experts раскрыла более 30 доменов, связанных с активностью вредоносной программы MacSync Stealer, нацеленной на устройства macOS, после анализа ее поведения на конечных точках и в сетях вместо опоры только на имена доменов. Вредоносная программа использует изменяющуюся инфраструктуру для доставки вредоносной нагрузки, связи с зараженными устройствами и кражи данных, однако шаблоны выполнения команд, сетевых запросов и подготовки файлов оставались повторяющимися, что позволило отслеживать активность несмотря на смену доменов.
Расследование началось после более ранних отчетов RST Cloud, в которых была выявлена ограниченная группа доменов и быстрая смена серверов управления и контроля (C2) после публичного раскрытия информации об угрозе. Microsoft расширила область наблюдения, связав повторяющиеся модели поведения на этапах загрузки полезной нагрузки, регистрации связи с сервером, сбора данных, их сжатия и последующей передачи.
Как начинается заражение?
Наблюдаемая активность начиналась с интерактивной сессии в терминале macOS, что соответствует методу социальной инженерии ClickFix, при котором пользователя обманом заставляют скопировать команды в Terminal и выполнить их. Злоумышленники использовали инструмент curl для получения содержимого из контролируемого ими пути, после чего полезная нагрузка декодировалась или распаковывалась с помощью штатных инструментов, таких как Base64 и gunzip.
Затем вредоносная программа использовала osascript для выполнения Shell-команд с помощью AppleScript, а также такие инструменты, как sh, cp, rm, mkdir и killall. Эта последовательность дает защитникам более сильный сигнал, чем один лишь адрес загрузки, особенно когда за запуском Terminal или zsh следует получение полезной нагрузки, ее декодирование, а затем быстрое внешнее соединение.
Какие данные нацелена собирать MacSync?
Активность не ограничивалась периодической отправкой сигналов на серверы злоумышленников. Microsoft выявила масштабные операции по сбору, включавшие сведения о хосте, пользователе и запущенных процессах, а также поиск приложений криптовалютных кошельков и локальных артефактов, связанных с Ledger и Trezor.
Вредоносная программа также нацеливалась на материалы macOS Keychain, ключи Browser Safe Storage, данные учетных записей браузеров, файлы cookie, базы данных входов, данные сессий, IndexedDB, LevelDB и хранилища расширений. В охват входили браузеры Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium и другие, а также данные Safari, Apple Notes, SSH-ключи, учетные данные AWS, конфигурации Kubernetes и профили браузеров.
Кроме того, MacSync искала чувствительные файлы в каталогах Downloads, Documents и Desktop, включая файлы типов PDF, DOCX, TXT, KEY, PEM, KDBX, OVPN, WALLET и SEED.
Почему изменяющуюся инфраструктуру трудно отслеживать?
Microsoft связала домены, когда несколько поведенческих признаков совпали в контексте процесса, командной строке и сетевых данных. Среди наиболее заметных опорных признаков были повторяющиеся URI-пути, такие как /curl/, /dynamic?txd= и /gate?buildtxd=, а также строки curl с параметрами -k, -s, --max-time и --data-binary, специальным User-Agent для macOS и заголовками API-key.
На этапе вывода данных файлы сжимались по пути /tmp/osalogging.zip после сбора в путях /tmp/sync*, затем архив разделялся на части и загружался посредством HTTP-запросов PUT. Запросы включали значения upload_id, chunk_index и total_chunks — индикаторы, которые можно связать с событиями создания файлов, процессами и соединениями.
RST Cloud использовала повторяющиеся шаблоны URI для обнаружения еще 11 предполагаемых доменов, а также выявила постоянное значение API-key, общее для четырех подтвержденных C2-доменов, тогда как идентификатор сборки менялся при каждом развертывании. Этот результат показывает, что сопоставления одного признака может быть недостаточно, тогда как совпадение нескольких признаков снижает риск связывания нерелевантных доменов.
Что это практически меняет для защитников?
Значение расследования заключается в переносе акцента со статичных индикаторов компрометации на последовательность поведения. Ротация доменов может снизить эффективность блокировки на основе имен доменов или последующего сопоставления IP-адресов, но не обязательно устраняет следы использования curl, запуска AppleScript, доступа к хранилищам паролей, создания временного архива и выполнения фрагментированной загрузки.
- Отслеживать необычные сессии Terminal и zsh, особенно если после взаимодействия с пользователем они начинают загрузку полезной нагрузки или ее декодирование.
- Выявлять последовательности, объединяющие osascript с curl или системными инструментами, такими как Base64, gunzip, cp, rm, mkdir и killall.
- Связывать доступ к Keychain, учетным данным браузеров, SSH-ключам и облачным учетным данным с созданием архивов или временных файлов.
- Проверять HTTP-запросы PUT, использующие --data-binary или значения upload_id, chunk_index и total_chunks, а также повторяющиеся пути /gate.
- Рассматривать новые или подозрительные домены как вспомогательные индикаторы, продолжая искать форму запроса и контекст процесса даже после смены домена.
Microsoft отмечает, что Apple добавила в macOS 26.4 и более поздние версии средства защиты от атак ClickFix, включая предупреждения, которые могут препятствовать вставке потенциально вредоносных команд в Terminal, а также проверки XProtect, способные блокировать запуск обнаруженных вредоносных скриптов. Компания также рекомендует включить облачную защиту, сетевую и веб-защиту, а также защиту от изменения настроек в Microsoft Defender или эквивалентном продукте безопасности.
Для пользователей Microsoft Defender XDR доступны возможности обнаружения, расследования и реагирования, а также отчеты об угрозах и запросы Advanced Hunting, которые можно настроить в соответствии с диапазоном устройств, временным периодом и списками разрешений. Сами по себе эти запросы не означают подтвержденное заражение, однако они предоставляют отправную точку для связывания поведения curl, путей запросов и процессов AppleScript с остальными этапами цепочки атаки.