网络安全

Microsoft 通过行为追踪发现与 MacSync 窃取活动相关的 30 多个域名

Microsoft Defender Experts 发现,MacSync Stealer 恶意软件会迅速更换其基础设施域名,但其执行、通信和数据收集模式仍保持足够稳定,因此能够将 30 多个域名关联起来。调查重点关注防御者可用于检测攻击的行为指标,即使服务器地址发生变化,这些指标仍然有效。

2026-08-18
2 分钟阅读
8 浏览量
فريق تحرير certi.news
Microsoft 通过行为追踪发现与 MacSync 窃取活动相关的 30 多个域名

Microsoft Defender Experts 通过分析 MacSync Stealer 恶意软件在终端和网络上的行为,而不是仅依赖域名名称,发现了 30 多个与其活动相关的域名。该恶意软件使用不断变化的基础设施来传递恶意载荷、与受感染设备通信并窃取数据,但命令执行、网络请求和文件准备模式持续重复,使研究人员能够在域名不断变化的情况下追踪其活动。

这项调查是在 RST Cloud 此前报告发现一小组域名,以及该威胁公开披露后命令与控制(C2)服务器快速变化之后展开的。Microsoft 通过关联载荷获取、与服务器建立通信、数据收集、压缩和外传阶段中反复出现的行为,扩大了监测范围。

感染如何开始?

观察到的活动始于 macOS 终端中的交互式会话,这与 ClickFix 社会工程技术相符:攻击者诱骗用户将命令复制到 Terminal 并运行。攻击者使用 curl 从其控制的路径获取内容,随后使用 Base64 和 gunzip 等原生工具对载荷进行解码或解压。

之后,该恶意软件借助 AppleScript 使用 osascript 运行 Shell 命令,同时使用 sh、cp、rm、mkdir 和 killall 等工具。与单独依赖下载地址相比,这一系列行为为防御者提供了更强的信号,尤其是在 Terminal 或 zsh 启动后,依次出现载荷获取、解码以及快速外部连接的情况下。

MacSync 的攻击目标是哪些数据?

该活动并不局限于向攻击者服务器发送周期性信号。Microsoft 发现了大范围的数据收集行为,包括主机信息、用户信息和正在运行的进程,以及搜索加密货币钱包应用和与 Ledger、Trezor 相关的本地痕迹。

该恶意软件还针对 macOS Keychain 内容、Browser Safe Storage 密钥、浏览器凭据、Cookie、登录数据库、会话数据、IndexedDB、LevelDB 以及扩展存储。目标范围包括 Chrome、Brave、Edge、Opera、Vivaldi、Arc、Chromium 等浏览器,同时还包括 Safari 和 Apple Notes 数据、SSH 密钥、AWS 凭据、Kubernetes 配置以及浏览器配置文件。

MacSync 还会在 Downloads、Documents 和 Desktop 文件夹中搜索敏感文件,包括 PDF、DOCX、TXT、KEY、PEM、KDBX、OVPN、WALLET 和 SEED 类型的文件。

为什么难以追踪不断变化的基础设施?

Microsoft 在进程上下文、命令行和网络数据中发现多个行为特征同时出现时,将这些域名关联起来。主要关联点包括反复出现的 URI 路径,例如 /curl//dynamic?txd=/gate?buildtxd=;包含 -k、-s、--max-time 和 --data-binary 选项的 curl 字符串;以及 macOS 专用 User-Agent 和 API-key 标头。

在数据外传阶段,文件会先被收集到 /tmp/sync* 路径下,然后压缩为 /tmp/osalogging.zip,再将归档分割成多个部分,并通过 HTTP PUT 请求上传。这些请求包含 upload_id、chunk_index 和 total_chunks 值,这些指标可以与文件创建、进程和连接事件关联起来。

RST Cloud 利用反复出现的 URI 模式发现了 11 个额外的候选域名,还发现四个已确认的 C2 域名共享一个固定的 API-key 值,而构建标识会随每次部署而变化。这一结果表明,匹配单一特征可能并不足够,而多个特征的一致性则有助于降低将无关域名错误关联的风险。

这对防御者的实际影响是什么?

这项调查的重要性在于,它将重点从静态入侵指标转向行为序列。域名轮换可能会削弱基于域名的阻断,或降低后续 IP 地址匹配的有效性,但并不一定会消除使用 curl、运行 AppleScript、访问密码存储、创建临时归档以及执行分块上传所留下的痕迹。

  • 监控异常的 Terminal 和 zsh 会话,尤其是用户交互后开始获取或解码载荷的会话。
  • 检测将 osascript 与 curl,或 Base64、gunzip、cp、rm、mkdir 和 killall 等系统工具结合使用的序列。
  • 将访问 Keychain、浏览器凭据、SSH 密钥和云凭据的行为与创建归档或临时文件关联起来。
  • 检查使用 --data-binary 或 upload_id、chunk_index、total_chunks 值以及反复出现的 /gate 路径的 HTTP PUT 操作。
  • 将新域名或可疑域名作为辅助指标,同时持续分析请求形式和进程上下文,即使域名发生变化也不例外。

Microsoft 指出,Apple 已在 macOS 26.4 及更高版本中增加用于阻止 ClickFix 攻击的保护措施,包括可能阻止用户将疑似恶意命令粘贴到 Terminal 中的警告,以及能够阻止运行已检测到的恶意脚本的 XProtect 检查。Microsoft 还建议在 Microsoft Defender 或同等安全产品中启用云提供的保护、网络和 Web 保护以及篡改防护。

对于 Microsoft Defender XDR 用户,该平台提供检测、调查和响应功能,以及威胁情报报告和 Advanced Hunting 查询,这些查询可根据设备范围、时间段和允许列表进行配置。这些查询本身并不意味着已经确认感染,但可作为关联 curl 行为、请求路径和 AppleScript 进程与攻击链其他阶段的起点。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻