MacSync Stealer атакует разработчиков macOS через поддельный Claude Code

Исследователи кибербезопасности из Caronte раскрыли детали изощрённой вредоносной кампании, нацеленной на разработчиков macOS. Вредоносный инструмент, идентифицированный тегом сборки claude1, распространялся через рекламные объявления Google, имитирующие популярный CLI Claude Code. Malware, получившее название MacSync Stealer, использует многоступенчатый механизм заражения и собирает широкий спектр конфиденциальных данных.

Механизм заражения: тройная кодировка и социальная инженерия

Начальный этап атаки реализован через многоступенчатый дроппер, который трижды закодирован для обхода средств защиты. После запуска он выполняет команды в терминале пользователя и немедленно запрашивает ввод administrator password. Получив права, дроппер загружает payload osascript — основной инструмент сбора данных.

Особо выделяется изощрённый приём с использованием поддельного диалога System Settings, который запрашивает у жертвы Mac login password. Как только пароль введён, злоумышленники разблокируют Mac Keychain и извлекают все хранящиеся в нём учётные данные. Даже если пользователь отказывается предоставлять дополнительные разрешения в процессе работы вредоносного ПО, первоначально перехваченные учётные данные уже скомпрометированы, и попытки блокировки доступа становятся неэффективными.

Что именно крадёт MacSync Stealer

После компрометации malware собирает массив конфиденциальной информации из следующих источников:

  • browser profiles;
  • cryptocurrency wallet extensions;
  • macOS Keychain items;
  • iCloud passwords;
  • SSH keys;
  • AWS credentials.

Второй этап: подмена app.asar и кража recovery phrases

MacSync Stealer реализует механизм закрепления в системе, заменяя файл app.asar в легитимных приложениях Ledger Live и Ledger Wallet. Внедрённый код, содержащий характерный Russian-language comment, перенаправляет пользователей на поддельный fake recovery process, предназначенный для кражи их recovery phrases. Замена оригинального файла означает, что каждый последующий запуск кошелька выполняет код злоумышленника, обеспечивая непрерывную эксфильтрацию данных.

Эксфильтрация и риски

Собранные данные сжимаются в ZIP-архив и передаются на сервер злоумышленников по незашифрованному HTTP. Процесс построен на порционной отправке: для успешной эксфильтрации необходимо, чтобы все фрагменты были получены целиком, иначе ZIP-файл окажется повреждённым. Такой подход создаёт риск потери данных при любом прерывании соединения, однако, как полагают эксперты, злоумышленники сочли его приемлемым для проведения своей операции.

Новый ландшафт угроз: анализ Caronte

Анализ данного malware, проведённый Caronte, демонстрирует эффективность automated threat intelligence platforms в построении реконструкций attack chains. Исследователи подчёркивают тревожную тенденцию: злоумышленники всё активнее внедряют advanced techniques и AI-driven operations для оптимизации своих кампаний. Специфическая нацеленность на разработчиков и изощрённость механизмов заманивания указывают на изменение приоритетов киберпреступников — они ищут жертв, обладающих высокими привилегиями и доступом к критически важным данным.

MacSync Stealer с тегом сборки claude1 — наглядный пример того, как стирается грань между легитимным AI-инструментом и средством компрометации. Пользователям macOS настоятельно рекомендуется проявлять крайнюю осторожность при поиске популярного ПО через рекламные ссылки и внимательно относиться к любым подозрительным запросам на ввод системного пароля.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: