MacSync Stealer: как вредонос крадёт данные пользователей macOS

Вредоносная программа MacSync Stealer предназначена для кражи данных с устройств под управлением macOS. По данным Microsoft Defender Experts, злоумышленники используют быстро меняющуюся веб-инфраструктуру для доставки полезной нагрузки, управления зараженными системами, подготовки украденной информации и ее эксфильтрации.

Исследователи связали с кампанией более 30 доменов. При этом идентификация инфраструктуры основывалась не только на доменных именах, но и на повторяющихся поведенческих характеристиках вредоносной программы.

Инфраструктура меняется, но поведение остается предсказуемым

Microsoft Defender Experts обнаружили устойчивые признаки, по которым можно выявлять связанные домены даже после ротации инфраструктуры. Среди них:

  • повторяющиеся URI-пути /curl/, /dynamic?txd= и /gate?buildtxd=;
  • User-Agent, соответствующий macOS;
  • заголовки с API-ключами;
  • согласованные параметры командной строки curl.

На нескольких подтвержденных доменах управления наблюдался статический API-ключ. При этом токены сборки, связанные с конкретными развертываниями, менялись.

Доставка через Terminal и ClickFix

Наблюдаемые заражения обычно начинались с интерактивной сессии zsh. Такой сценарий соответствует стилю социальной инженерии ClickFix: пользователя обманом убеждают вставить подготовленную команду в Terminal.

После запуска curl загружал содержимое, контролируемое злоумышленниками. Затем оно декодировалось или распаковывалось с использованием штатных утилит, включая base64 и gunzip.

Для дальнейшего выполнения команд MacSync Stealer применял osascript и AppleScript. В цепочке атаки использовались команды:

  • sh;
  • cp;
  • rm;
  • mkdir;
  • curl;
  • killall.

Какие данные интересуют злоумышленников

MacSync Stealer проводил изучение запущенных процессов и проверял наличие артефактов криптовалютных кошельков, связанных с Ledger и Trezor.

В число потенциальных целей сбора входили:

  • данные macOS Связка ключей;
  • ключи безопасного хранения браузеров;
  • учетные данные браузеров;
  • файлы cookie;
  • базы данных входа;
  • данные сессий;
  • IndexedDB и LevelDB;
  • хранилища расширений;
  • данные Safari;
  • Apple Notes;
  • SSH-ключи;
  • учетные данные AWS;
  • конфигурации Kubernetes;
  • профили браузеров;
  • конфиденциальные файлы в общих пользовательских каталогах.

Вредоносная программа также искала файлы в каталогах Downloads, Documents и Desktop. В частности, ее интересовали файлы с расширениями и именами, связанными с документами, ключами, VPN-конфигурациями и криптовалютными кошельками:

PDF, DOCX, TXT, KEY, PEM, KDBX, OVPN, WALLET и SEED.

Эксфильтрация данных через HTTP PUT

Собранные сведения помещались в файлы и каталоги с путями вида /tmp/sync*. Затем данные сжимались в архив /tmp/osalogging.zip, разбивались на фрагменты и передавались на сервер злоумышленников через HTTP PUT-запросы.

Для загрузки использовался curl с параметром -data-binary. В запросах также присутствовали параметры:

  • upload_id;
  • chunk_index;
  • total_chunks;
  • заголовки с API-ключом;
  • повторяющиеся пути шлюзов.

После передачи данных MacSync Stealer удалял временные архивы, каталоги хранения, файлы блокировки и другие артефакты, связанные с операцией.

Признаки для обнаружения

Несмотря на постоянную смену доменов, кампания оставляет устойчивые точки для поиска. К ним относятся характерные команды командной строки, пути к файлам, параметры HTTP-запросов, методы подготовки архивов и сетевые шаблоны.

Именно сочетание этих признаков позволяет выявлять активность MacSync Stealer по поведению: от запуска команд в интерактивной сессии zsh и использования osascript до создания архивов в /tmp и передачи фрагментов через HTTP PUT.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: