Microsoft koppelt meer dan 30 roterende domeinen aan de MacSync Stealer-infrastructuur

Microsoft Defender-experts hebben meer dan dertig webdomeinen gekoppeld aan MacSync Stealer, een op macOS gerichte informatie-diefstal, na het correleren van terugkerend eindpunt- en netwerkgedrag in de veranderende infrastructuur, waarbij de malware werd getraceerd vanaf het ophalen van de payload tot en met het verzamelen, opvoeren en exfiltreren van gegevens.

De technologiegigant zei dat er meerdere eindpunt- en netwerkgedragingen nodig waren om op één lijn te komen voordat een domein als verbonden werd beschouwd, inclusief procesvoorgeschiedenis, opdrachtregelpatronen, verzoekpaden, headers en uploadparameters.

Microsoft heeft in het dinsdag gepubliceerde rapport geen slachtofferstelling bekendgemaakt en de activiteit niet toegeschreven aan een genoemde bedreigingsacteur. “Het onderzoek bevestigde ook actieve data-exfiltratie, en niet alleen beaconing”, aldus het bedrijf.

Volgens de analyse begon de waargenomen uitvoering vanuit een interactief proces zsh Terminalsessie consistent met ClickFix social engineering, gevolgd door curl het ophalen van door de aanvaller gecontroleerde inhoud gedurende een terugkerende periode /curl/ path en native hulpprogramma’s zoals Base64 en gunzip het decoderen of uitpakken van de lading.

De lading gebruikt osascript voor door AppleScript ondersteunde uitvoering naast native macOS- en Unix-hulpprogramma’s, voordat host- en gebruikersinformatie, macOS-sleutelhangermateriaal, browsergegevens en cookies, sessiegegevens, Apple Notes, Secure Shell (SSH)-sleutels, Amazon Web Services (AWS)-gegevens, Kubernetes-configuraties, browsergeschiedenis en gevoelige bestanden uit algemene gebruikersmappen worden verzameld.

De verzamelde gegevens worden geënsceneerd onder /tmp/sync*samengeperst /tmp/osalogging.zipopgesplitst in meerdere delen en geüpload met curl via HTTP PUT-verzoeken met behulp van terugkerende parameters zoals upload_id, chunk_indexEn total_chunks. De malware verwijdert na exfiltratie tijdelijke archieven, staging-mappen, vergrendelde bestanden en andere artefacten.

De onthulling bouwt voort op de analyse van RST Cloud van 8 mei, waarin een statische API-sleutel voor vier bevestigde command-and-control (C2)-domeinen werd gedocumenteerd en elf extra kandidaat-domeinen werden geïdentificeerd via terugkerende /dynamic?txd= En /gate?buildtxd= URI-patronen.

Verschillende kandidaten hadden overlappende indieningsvensters, wat volgens RST Cloud consistent was met parallelle C2-werking in plaats van strikte opeenvolgende rotatie tussen hostnamen. “Het hex build-token roteert per implementatie, de API-sleutel niet”, aldus RST Cloud.

Uit een vergelijking van de twee gepubliceerde indicatorsets door The Hacker News bleek dat Microsoft nu vier domeinen opsomt: lalandscapelighting(.)com, lumenagnet(.)com, nailscanai(.)comEn numericagent(.)comverscheen ook in het kandidatencluster van RST Cloud in mei. RST Cloud classificeerde deze domeinen als URI-patroongebonden in plaats van als API-sleutel bevestigd, omdat het geen voorbeelden van elke kandidaat had opgehaald om de statische API-sleutelmatch te valideren.

Microsoft verwijst naar API-sleutelheaders als een terugkerend MacSync-kenmerk, maar het bericht van 18 augustus publiceert niet de statische waarde die is gedocumenteerd door RST Cloud en stelt niet dat dezelfde waarde voorkomt in elk domein in de huidige set.

Microsoft zei dat de terugkerende netwerkkenmerken de /curl/, /dynamic?txd=En /gate?buildtxd= paden, macOS User-Agent-tekenreeksen, API-sleutelheaders en HTTP PUT-uploads met dezelfde chunk-beheerparameters.

De onderzoekers gebruikten deze verzoekvormen samen met de uitvoeringscontext van het eindpunt om de gerelateerde infrastructuur te identificeren naarmate de domeinen veranderden.

Microsoft heeft de volgende specifieke domeinindicatoren gedeeld die zijn waargenomen in activiteit die consistent is met MacSync Stealer:

  • aihealthring(.)com
  • cabinrentalsnc(.)com
  • chatbasedos(.)com
  • commercialroofingsd(.)com
  • dogtrainersgeorgia(.)com
  • fintelliganceai(.)com
  • homeinspectionsdelaware(.)com
  • intopython(.)com
  • lalandscapelighting(.)com
  • lumenagnet(.)com
  • marbellaresales(.)com
  • miamipcsupport(.)com
  • moldinspectiondayton(.)com
  • nailscanai(.)com
  • newjerseypetsitter(.)com
  • numericagent(.)com
  • oaklandwaterdamage(.)com
  • oklahomawarehousing(.)com
  • olympiapetemergency(.)com
  • peaecagent(.)com
  • plasmaticsystems(.)com
  • plethorawallet(.)com
  • premierrentalpurchase(.)com
  • ricewaterbeauty(.)com
  • rvieragent(.)com
  • sandiegotkd(.)com
  • secueragent(.)com
  • shiledagent(.)com
  • syracusefertilitycenter(.)com
  • vastbets(.)com
  • wvaeagent(.)com

Microsoft adviseerde organisaties om de volgende stappen uit te voeren:

  • Leer gebruikers om geen Terminal-opdrachten van onbetrouwbare websites, chatberichten, apps, bestanden of telefoongebaseerde instructies te plakken of uit te voeren.
  • Bewaak ongebruikelijke terminal, zshen shell-sessies die payloads ophalen, inhoud decoderen of opdrachten uitvoeren kort na gebruikersinteractie.
  • Correleer door AppleScript ondersteunde shell-activiteit met toegang tot de inloggegevensopslag, het maken van archieven onder tijdelijke paden en het daaropvolgende uitgaande verkeer.
  • Monitor curl-gebaseerde HTTP PUT-uploads met behulp van --data-binaryAPI-sleutelheaders, upload-ID’s, segmentindexen, totale aantal chunks en terugkerend /gate URI-patronen.
  • Onderzoek verbindingen met verdachte of nieuw geregistreerde domeinen terwijl u blijft zoeken naar de verzoek- en procespatronen die kunnen blijven bestaan ​​na wijzigingen in de infrastructuur.

Apple heeft afzonderlijk drie beveiligingsmaatregelen gedocumenteerd die beschikbaar zijn op macOS 26.4 en hoger: bescherming tegen plakken in terminals, blokkering van plakbordopdrachten en AppleScript-scannen.

Na een respijtperiode van 24 uur na de initiële systeemconfiguratie wordt de Terminal-waarschuwing van toepassing wanneer de gebruiker Terminal al meer dan 30 dagen niet heeft geopend, er geen algemene ontwikkelaarstools zijn gedetecteerd en de pasta afkomstig is van een specifieke toepassing, zoals een webbrowser of een berichten-app.

XProtect kan de procesboom traceren die wordt geproduceerd door geplakte terminalopdrachten, bijbehorende netwerkartefacten vergelijken met de Safe Browsing Service van Apple en gedrag blokkeren dat overeenkomt met bekende malwaretechnieken. Uitvoeringen van AppleScript en JavaScript for Automation worden ook lokaal geïnspecteerd, inclusief scripts die rechtstreeks vanuit het geheugen worden uitgevoerd.

De onthulling komt minder dan twee weken nadat Microsoft zei dat het meer dan 250 front-end domeinen had bevestigd in een macOS ClickFix-campagne die MacSync en Atomic Stealer (AMOS) verspreidde achter een browser-fingerprinting-poort aan de serverzijde. Het rapport van 18 augustus stelt niet dat deze front-end domeinen dezelfde infrastructuur hebben als de meer dan 30 domeinen die zijn geïdentificeerd via de MacSync-gedragsmatige draaipunten.

Thijs Van der Does