MacSync атакует macOS через поддельную поддержку Apple и крадёт криптоключи
Специалисты Huntress раскрыли сложную операцию вредоносного ПО MacSync, разобрав шестистадийную цепочку заражения, начало которой маскируется под безобидное руководство по установке. Атака использует доверие к бренду Apple и эксплуатирует пробелы в защитных механизмах macOS, чтобы незаметно красть критичные данные и криптовалютные активы. Мы изучили отчёт и восстановили картину проникновения — от первого клика до финальной эксфильтрации.
Социальная инженерия и первый контакт
Вектор атаки начинается с поиска. Жертва хочет установить Claude на Mac и переходит по спонсируемой рекламе Google. Ссылка ведёт на скомпрометированный URL, который маскируется под страницу поддержки Apple. Там пользователю предлагается выполнить кажущуюся рутинной команду curl. На деле именно она запускает лёгкий загрузчик zsh — первую полезную нагрузку, которая действует как капля в тихой воде.
Шесть шагов к компрометации
- Стадия 1: Обманный переход по рекламе Google и загрузка обманчивого руководства по установке.
- Стадия 2: Выполнение команды
curl, загружающей минималистичныйzsh-загрузчик. - Стадия 3: Загрузчик связывается с серверной инфраструктурой злоумышленника и получает более сложную полезную нагрузку.
- Стадия 4: Центральный элемент — серверный
AppleScript— эксплуатирует разрешения TCC (Transparency, Consent, and Control) для получения полного доступа к диску и чувствительным областям без немедленного вызова подозрений. - Стадия 5: Сбор данных: cookie браузера, секреты Keychain, пароли, история браузера, ключи криптокошельков и recovery phrases. Всё упаковывается в архив для эксфильтрации.
- Стадия 6: Поддержание контроля через Mach-O RAT (Remote Access Trojan) с функциями загрузки/выгрузки файлов и захвата экрана, использующий подписанное вспомогательное приложение для легитимизации разрешений.
«Мозг» стиллера и обход TCC
В центре атаки находится AppleScript, выполняемый на стороне сервера. Он целенаправленно манипулирует системой разрешений TCC, заставляя macOS выдать полный доступ к диску и другим защищённым областям. Скрипт принуждает жертву к взаимодействию через обманные системные запросы: пользователь видит диалог, требующий ввести пароль, и, не подозревая фальшивки, передаёт его злоумышленнику. Этот слой верификации делает кражу ещё более достоверной и опасной.
Трёхуровневая инфраструктура
Операция построена на трёх ключевых слоях, обеспечивающих доставку, управление и устойчивость.
- Механизм доставки через Cloudflare — помогает скрыть реальный источник вредоносного трафика и обходить блокировки.
- Командно-контрольный сервер (C2) — размещён на выделенном IP-адресе и координирует действия заражённых машин.
- Жёстко закодированные подключения Mach-O RAT — гарантируют, что троян сможет поддерживать скрытый канал управления, загружать и выгружать файлы, а также делать снимки экрана, опираясь на подписанное вспомогательное приложение для получения нужных привилегий.
Охота на криптовалюту: троянизированные кошельки
MacSync уделяет особое внимание криптоактивам. Вредонос не только собирает seed-фразы и ключи из популярных приложений-кошельков, но и внедряет расширения браузера и специализированных троянов, нацеленных на перехват recovery phrases. На финальных этапах заражения легитимные приложения криптокошельков подменяются троянизированными версиями. Эти подделки фишингом выманивают фразы восстановления, когда жертва взаимодействует с привычным интерфейсом, превращая простое нарушение конфиденциальности в прямую финансовую потерю.
Маскировка и эволюция macOS-угроз
Зловред демонстрирует отработанные тактики уклонения: полиморфные загрузчики, скрытые операции, зависимость от временных сертификатов и постоянная манипуляция доверием пользователя. Атака успешно адаптирует методики, которые долгое время считались прерогативой экосистемы Windows, доказывая, что ландшафт угроз для macOS усложняется.
«ВПО демонстрирует последовательное поведение, предназначенное для маскировки своего присутствия. Инцидент подтверждает эволюцию вредоносных программ, нацеленных на macOS, и подчёркивает острую необходимость в бдительных мерах кибербезопасности и продвинутых инструментах обнаружения, способных противостоять развивающимся угрозам в современном цифровом ландшафте».
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



