MacSync Stealer: как вредонос крадёт данные пользователей macOS
Вредоносная программа MacSync Stealer предназначена для кражи данных с устройств под управлением macOS. По данным Microsoft Defender Experts, злоумышленники используют быстро меняющуюся веб-инфраструктуру для доставки полезной нагрузки, управления зараженными системами, подготовки украденной информации и ее эксфильтрации.
Исследователи связали с кампанией более 30 доменов. При этом идентификация инфраструктуры основывалась не только на доменных именах, но и на повторяющихся поведенческих характеристиках вредоносной программы.
Инфраструктура меняется, но поведение остается предсказуемым
Microsoft Defender Experts обнаружили устойчивые признаки, по которым можно выявлять связанные домены даже после ротации инфраструктуры. Среди них:
- повторяющиеся URI-пути
/curl/,/dynamic?txd=и/gate?buildtxd=; - User-Agent, соответствующий macOS;
- заголовки с API-ключами;
- согласованные параметры командной строки
curl.
На нескольких подтвержденных доменах управления наблюдался статический API-ключ. При этом токены сборки, связанные с конкретными развертываниями, менялись.
Доставка через Terminal и ClickFix
Наблюдаемые заражения обычно начинались с интерактивной сессии zsh. Такой сценарий соответствует стилю социальной инженерии ClickFix: пользователя обманом убеждают вставить подготовленную команду в Terminal.
После запуска curl загружал содержимое, контролируемое злоумышленниками. Затем оно декодировалось или распаковывалось с использованием штатных утилит, включая base64 и gunzip.
Для дальнейшего выполнения команд MacSync Stealer применял osascript и AppleScript. В цепочке атаки использовались команды:
sh;cp;rm;mkdir;curl;killall.
Какие данные интересуют злоумышленников
MacSync Stealer проводил изучение запущенных процессов и проверял наличие артефактов криптовалютных кошельков, связанных с Ledger и Trezor.
В число потенциальных целей сбора входили:
- данные macOS Связка ключей;
- ключи безопасного хранения браузеров;
- учетные данные браузеров;
- файлы cookie;
- базы данных входа;
- данные сессий;
- IndexedDB и LevelDB;
- хранилища расширений;
- данные Safari;
- Apple Notes;
- SSH-ключи;
- учетные данные AWS;
- конфигурации Kubernetes;
- профили браузеров;
- конфиденциальные файлы в общих пользовательских каталогах.
Вредоносная программа также искала файлы в каталогах Downloads, Documents и Desktop. В частности, ее интересовали файлы с расширениями и именами, связанными с документами, ключами, VPN-конфигурациями и криптовалютными кошельками:
PDF, DOCX, TXT, KEY, PEM, KDBX, OVPN, WALLET и SEED.
Эксфильтрация данных через HTTP PUT
Собранные сведения помещались в файлы и каталоги с путями вида /tmp/sync*. Затем данные сжимались в архив /tmp/osalogging.zip, разбивались на фрагменты и передавались на сервер злоумышленников через HTTP PUT-запросы.
Для загрузки использовался curl с параметром -data-binary. В запросах также присутствовали параметры:
upload_id;chunk_index;total_chunks;- заголовки с API-ключом;
- повторяющиеся пути шлюзов.
После передачи данных MacSync Stealer удалял временные архивы, каталоги хранения, файлы блокировки и другие артефакты, связанные с операцией.
Признаки для обнаружения
Несмотря на постоянную смену доменов, кампания оставляет устойчивые точки для поиска. К ним относятся характерные команды командной строки, пути к файлам, параметры HTTP-запросов, методы подготовки архивов и сетевые шаблоны.
Именно сочетание этих признаков позволяет выявлять активность MacSync Stealer по поведению: от запуска команд в интерактивной сессии zsh и использования osascript до создания архивов в /tmp и передачи фрагментов через HTTP PUT.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



