Siber güvenlik

Microsoft, davranış takibiyle MacSync hırsızlığıyla bağlantılı 30’dan fazla alan adını ortaya çıkardı

Microsoft Defender Experts, MacSync Stealer’ın altyapısının alan adlarını hızla değiştirdiğini, ancak yürütme, iletişim ve veri toplama kalıplarının 30’dan fazla alan adını ilişkilendirecek kadar sabit kaldığını gösterdi. İnceleme, savunmacıların sunucu adresleri değiştikten sonra bile saldırıları tespit etmek için kullanabileceği davranış göstergelerine odaklanıyor.

2026-08-18
5 dk okuma
8 görüntülenme
فريق تحرير certi.news
Microsoft, davranış takibiyle MacSync hırsızlığıyla bağlantılı 30’dan fazla alan adını ortaya çıkardı

Microsoft Defender Experts, yalnızca alan adlarına güvenmek yerine macOS uç noktaları ve ağlarındaki davranışını analiz ederek macOS cihazlarını hedefleyen MacSync Stealer kötü amaçlı yazılım etkinliğiyle bağlantılı 30’dan fazla alan adı ortaya çıkardı. Kötü amaçlı yazılım, kötü amaçlı yükü ulaştırmak, ele geçirilen cihazlarla iletişim kurmak ve veri çalmak için değişken bir altyapı kullanıyor; ancak komut yürütme, ağ istekleri ve dosya hazırlama kalıpları tekrarlanmaya devam etti. Bu da alan adları değişse bile etkinliğin izlenmesini sağladı.

İnceleme, RST Cloud’un daha önce sınırlı sayıda alan adı ve tehdidin kamuoyuna açıklanmasının ardından komuta ve kontrol (C2) sunucularındaki hızlı değişimi tespit eden raporlarının ardından başlatıldı. Microsoft, yükün alınması, sunucuyla iletişimin kaydedilmesi, verilerin toplanması, sıkıştırılması ve dışarı çıkarılması aşamalarındaki tekrarlanan davranışları ilişkilendirerek izleme kapsamını genişletti.

Enfeksiyon nasıl başlıyor?

Gözlemlenen etkinlik, macOS Terminal’inde etkileşimli bir oturumla başladı. Bu, kullanıcının komutları Terminal’e kopyalayıp çalıştırması için kandırıldığı ClickFix sosyal mühendislik yöntemiyle uyumluydu. Saldırganlar, kontrol ettikleri bir yoldan içerik indirmek için curl aracını kullandı; ardından yük, Base64 ve gunzip gibi yerel araçlar kullanılarak koddan çıkarıldı veya sıkıştırması açıldı.

Ardından kötü amaçlı yazılım, AppleScript yardımıyla Shell komutlarını çalıştırmak için osascript kullandı; sh, cp, rm, mkdir ve killall gibi araçlardan da yararlandı. Bu zincir, özellikle Terminal veya zsh çalıştırılmasının ardından bir yük indirme ve koddan çıkarma işlemi ile hızlı bir dış bağlantı geldiğinde, savunmacılara yalnızca indirme adresinden daha güçlü bir sinyal sağlar.

MacSync hangi verileri hedefliyor?

Etkinlik, saldırganların sunucularına periyodik sinyaller göndermekle sınırlı değildi. Microsoft; ana bilgisayar, kullanıcı ve çalışan işlemlere ilişkin bilgilerin yanı sıra kripto para cüzdanı uygulamalarının ve Ledger ile Trezor’la ilişkili yerel izlerin aranmasını da içeren kapsamlı bir veri toplama faaliyeti gözlemledi.

Kötü amaçlı yazılım ayrıca macOS Keychain materyallerini, Browser Safe Storage anahtarlarını, tarayıcı kimlik bilgilerini, çerezleri, oturum açma veritabanlarını, oturum verilerini, IndexedDB’yi, LevelDB’yi ve eklenti depolamasını hedefledi. Kapsama Chrome, Brave, Edge, Opera, Vivaldi, Arc, Chromium ve diğer tarayıcıların yanı sıra Safari verileri, Apple Notes, SSH anahtarları, AWS kimlik bilgileri, Kubernetes yapılandırmaları ve tarayıcı profilleri de dahil oldu.

MacSync ayrıca Downloads, Documents ve Desktop klasörlerinde PDF, DOCX, TXT, KEY, PEM, KDBX, OVPN, WALLET ve SEED türleri dahil hassas dosyaları aradı.

Değişken altyapıyı izlemek neden zor?

Microsoft, işlem bağlamı, komut satırı ve ağ verileri boyunca çeşitli davranışsal özellikler bir araya geldiğinde alan adlarını ilişkilendirdi. Öne çıkan dayanak noktaları arasında /curl/, /dynamic?txd= ve /gate?buildtxd= gibi tekrarlanan URI yolları; -k, -s, --max-time ve --data-binary seçeneklerini içeren curl dizeleri; ayrıca macOS’a özgü bir User-Agent ve API-key başlıkları yer aldı.

Veri dışarı çıkarma aşamasında dosyalar /tmp/sync* yolları altında toplandıktan sonra /tmp/osalogging.zip yolunda sıkıştırıldı; ardından arşiv parçalara bölündü ve HTTP PUT istekleriyle yüklendi. İsteklerde upload_id, chunk_index ve total_chunks değerleri bulunuyordu. Bunlar dosya oluşturma olayları, işlemler ve bağlantılarla ilişkilendirilebilecek göstergelerdir.

RST Cloud, tekrarlanan URI kalıplarını kullanarak 11 ek aday alan adı tespit etti. Ayrıca dört doğrulanmış C2 alan adı arasında ortak, sabit bir API-key değeri buldu; buna karşın derleme belirteci her dağıtımda değişiyordu. Bu sonuç, tek bir özelliği eşleştirmenin yeterli olmayabileceğini, birden fazla özelliğin uyuşmasının ise ilgisiz alan adlarını ilişkilendirme riskini azalttığını gösteriyor.

Savunmacılar açısından pratikte ne değişiyor?

İncelemenin önemi, odağı sabit ihlal göstergelerinden davranış dizisine kaydırmasında yatıyor. Alan adlarının döndürülmesi, alan adı tabanlı engellemenin veya IP adreslerinin sonradan eşleştirilmesinin etkinliğini azaltabilir; ancak curl kullanımının, AppleScript çalıştırılmasının, parola depolarına erişimin, geçici bir arşiv oluşturulmasının ve ardından parçalı yüklemenin izlerini zorunlu olarak ortadan kaldırmaz.

  • Özellikle kullanıcı etkileşiminin ardından bir yük indirme veya koddan çıkarma işlemiyle başlayan alışılmadık Terminal ve zsh oturumlarını izleyin.
  • osascript ile curl’ü veya Base64, gunzip, cp, rm, mkdir ve killall gibi sistem araçlarını bir araya getiren dizileri tespit edin.
  • Keychain’e, tarayıcı kimlik bilgilerine, SSH anahtarlarına ve bulut verilerine erişimi arşiv veya geçici dosya oluşturmayla ilişkilendirin.
  • --data-binary ya da upload_id, chunk_index ve total_chunks değerlerini kullanan HTTP PUT işlemlerini ve tekrarlanan /gate yollarını inceleyin.
  • Yeni veya şüpheli alan adlarını yardımcı göstergeler olarak ele alın; alan adı değiştikten sonra bile istek biçimini ve işlem bağlamını araştırmaya devam edin.

Microsoft, Apple’ın macOS 26.4 ve sonraki sürümlerine ClickFix saldırılarını etkisizleştirmeye yönelik korumalar eklediğini belirtiyor. Bunlar, Terminal’e kötü amaçlı olma ihtimali bulunan komutların yapıştırılmasını engelleyebilecek uyarıların yanı sıra tespit edilen kötü amaçlı betiklerin çalışmasını önleyebilen XProtect denetimlerini içeriyor. Microsoft ayrıca Microsoft Defender’da veya eşdeğer güvenlik ürününde bulut tabanlı korumanın, ağ ve web korumasının ve kurcalamaya karşı korumanın etkinleştirilmesini öneriyor.

Microsoft Defender XDR kullanıcıları için tespit, inceleme ve müdahale özelliklerinin yanı sıra cihaz kapsamına, zaman aralığına ve izin listelerine göre yapılandırılabilen tehdit istihbaratı raporları ve Advanced Hunting sorguları sunuluyor. Bu sorgular tek başına enfeksiyonu doğrulamaz; ancak curl davranışını, istek yollarını ve AppleScript işlemlerini saldırı zincirinin diğer aşamalarıyla ilişkilendirmek için bir başlangıç noktası sağlar.

Haber kaynağı
Microsoft Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör