Сменная инфраструктура MacSync

Специалисты Microsoft Defender Experts связали более 30 веб-доменов с MacSync Stealer, похитителем данных для macOS. Исследователи восстановили всю цепочку атаки: загрузку и запуск вредоносного кода, сбор и временное размещение информации, упаковку и разделение архива, отправку частей на сервер, затем удаление следов. Наблюдения подтвердили именно кражу данных, а не обычные обращения заражённого компьютера к командной инфраструктуре. Microsoft не сообщила число пострадавших и не приписала кампанию какой-либо известной группе. Отчёт вышел во вторник и упоминается как публикация от 18 августа, но год в доступных материалах не указан.
Сменная инфраструктура MacSync
Изображение носит иллюстративный характер

Связь между доменами устанавливали не по одному совпадению. Microsoft сопоставляла родительские процессы и контекст запуска, командные строки, структуру URI, HTTP-заголовки, параметры передачи, строки macOS User-Agent, заголовки с API-ключом и загрузки методом HTTP PUT. Повторялись пути /curl/, /dynamic?txd= и /gate?buildtxd=, а также параметры управления частями файлов. Такой подход позволяет находить новый сервер даже после смены имени: домен исчезает, а привычки операторов и устройство вредоносной программы остаются.
MacSync задействует osascript, AppleScript и штатные средства macOS и Unix. Полезная нагрузка может загружаться через Terminal, zsh или другую оболочку, декодироваться и исполняться вскоре после действия пользователя. Некоторые сценарии работают прямо из памяти, поэтому отдельного файла на диске может не оказаться. Для расследования тут важна связка событий: пользователь что-то вставил или запустил, AppleScript породил оболочку, та получила содержимое из сети и почти сразу обратилась к хранилищам учётных данных.
С заражённого Mac собираются сведения о системе и пользователе, материалы macOS Keychain, пароли браузеров, cookies, активные сессии и история посещений. В набор входят Apple Notes, ключи Secure Shell (SSH), реквизиты Amazon Web Services (AWS), конфигурации Kubernetes и чувствительные файлы из обычных пользовательских каталогов. Такой улов даёт доступ и к личным аккаунтам, и к рабочей инфраструктуре: украденная браузерная сессия порой позволяет войти без повторного ввода пароля, а SSH-ключ или облачные реквизиты открывают уже другие системы.
Собранные сведения MacSync размещает в каталогах вида /tmp/sync, после чего создаёт архив /tmp/osalogging.zip. Архив делится на части и отправляется командой curl через HTTP PUT с параметром --data-binary. В запросах встречаются upload_id, chunk_index и total_chunks: идентификатор загрузки, номер текущего фрагмента и общее число частей. Сервер по этим полям собирает исходный архив заново. После передачи вредоносная программа удаляет временные архивы, промежуточные каталоги, lock-файлы и другие рабочие артефакты, сокращая объём улик на компьютере.
Расследование Microsoft продолжило анализ RST Cloud, опубликованный 8 мая. RST Cloud обнаружила статический API-ключ у четырёх подтверждённых командных доменов C2, а по повторяющимся URI /dynamic?txd= и /gate?buildtxd= выделила ещё 11 кандидатов. Временные окна отправки данных у нескольких адресов пересекались. Это больше похоже на параллельную работу нескольких C2, чем на аккуратную последовательную замену одного имени другим. Формулировка RST Cloud звучала так: «Шестнадцатеричный токен сборки меняется при каждом развёртывании, API-ключ — нет».
Сравнение The Hacker News обнаружило в перечне Microsoft четыре домена из майского кандидатного кластера RST Cloud: lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com и numericagent[.]com. RST Cloud считала их кандидатами, связанными по структуре URI, поскольку не получила образец вредоносной программы с каждого адреса и не могла сверить статический API-ключ. Microsoft назвала заголовки с API-ключом повторяющимся признаком MacSync, но в публикации от 18 августа не раскрыла значение ключа из отчёта RST Cloud и не заявила, что одно и то же значение найдено на каждом домене. Степень подтверждения у двух наборов поэтому различается.
В доступном перечне приведены следующие индикаторы: cabinrentalsnc[.]com, chatbasedos[.]com, commercialroofingsd[.]com, dogtrainersgeorgia[.]com, fintelliganceai[.]com, homeinspectionsdelaware[.]com, intopython[.]com, lalandscapelighting[.]com, lumenagnet[.]com, marbellaresales[.]com, miamipcsupport[.]com, mpectiondayton[.]com, nailscanai[.]com, newjerseypetsitter[.]com, numericagent[.]com, oaklandwaterdamage[.]com, oklahomawarehousing[.]com, olympiapetemergency[.]com, peaecagent[.]com, plasmaticsystems[.]com, plethorawallet[.]com, premierrentalpurchase[.]com, ricewaterbeauty[.]com, rvieragent[.]com, sandiegotkd[.]com, secueragent[.]com, shiledagent[.]com, syracusefertilitycenter[.]com, vastbets[.]com и оборванная запись wvaeagent[.. Перед списком также остался отдельный фрагмент ]com. Из-за этих повреждений исходный набор «30+» нельзя считать полностью восстановленным. Написания fintelliganceai, peaecagent, rvieragent, secueragent и shiledagent сохранены без догадочных исправлений.
При поиске заражений стоит проверять необычные сеансы Terminal, zsh и других оболочек, особенно загрузку полезной нагрузки, декодирование содержимого и исполнение команд сразу после действия пользователя. Отдельного внимания требует последовательность из AppleScript, обращения к хранилищу паролей, создания архива во временном каталоге и последующего сетевого соединения. Для исходящего трафика характерны curl, HTTP PUT, --data-binary, API-ключ в заголовке, идентификатор загрузки, номера частей, их общее количество и повторяющиеся URI с /gate. Подозрительны также соединения с недавно зарегистрированными доменами.
Статический чёрный список здесь быстро устаревает. Полезнее искать устойчивую комбинацию процессов и сетевых признаков: AppleScript-assisted запуск оболочки, работу с данными браузера или Keychain, каталоги /tmp/sync, файл /tmp/osalogging.zip, дробление архива и серию PUT-запросов. Затем надо проверить очистку временных файлов. Совпадение нескольких таких событий гораздо надёжнее одного доменного имени, которое оператор может заменить за считаные минуты.
Apple описала три механизма, доступные в macOS 26.4 и более поздних версиях: защиту вставки в Terminal, блокирование команд из буфера обмена и сканирование AppleScript. XProtect умеет прослеживать дерево процессов, созданное вставленной в Terminal командой, изучать связанные сетевые артефакты и сверять их с Apple Safe Browsing Service. Система может блокировать поведение, совпадающее с известными приёмами вредоносных программ, локально проверять AppleScript и JavaScript for Automation, включая сценарии, исполняемые непосредственно из памяти.
Сообщение о MacSync появилось менее чем через две недели после заявления Microsoft о более чем 250 фронтенд-доменах macOS-кампании ClickFix. Через неё распространялись MacSync и Atomic Stealer, известный также как AMOS, а посетителей отбирал серверный шлюз с цифровым отпечатком браузера. В отчёте от 18 августа Microsoft не утверждала, что эти 250 с лишним адресов совпадают с более чем 30 доменами, найденными по поведенческим признакам MacSync. Объединять два набора в одну инфраструктуру без дополнительных доказательств нельзя.


Новое на сайте

Ссылка