MacSync: вредоносный стейджер и RAT для кражи данных macOS
MacSync представляет собой вредоносную программу для кражи информации и stager удалённого доступа для macOS. Вредоносное ПО распространяется по модели ВПО как услуга и используется в кампаниях социальной инженерии, включая ClickFix.
Атаки направлены преимущественно на пользователей macOS из корпоративного сектора, сферы разработки программного обеспечения, криптовалют и Web3. Для распространения MacSync применяются вредоносная реклама, отравление поисковой оптимизации, скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения и ИИ.
Пользователей убеждают выполнить команды в Терминале
Жертвам предлагают вставить и выполнить в Терминале команды вроде curl -s … | zsh. Злоумышленники маскируют эти действия под прохождение CAPTCHA, установку программного обеспечения, обновление защиты информации или исправление ошибки загрузки.
Цепочка заражения обычно начинается с shell wrapper. Он запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Затем запускается нативный 64-разрядный stager в формате Mach-O.
Stager демонизирует себя с помощью fork() и setsid(), перепривязывает родительский процесс к launchd и перенаправляет стандартные потоки ввода и вывода в /dev/null. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтного XOR и расшифровываются во время выполнения.
Связь с C2 и сбор данных
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS. Как правило, он отправляет запрос /dynamic?txd=<token> с заголовком api-key.
Вредоносная программа передаёт AppleScript, полученный от сервера, непосредственно в /usr/bin/osascript. Такой подход позволяет не создавать файлы скриптов на диске и даёт оператору возможность удалённо изменять функциональность стиллера.
AppleScript может запрашивать системный пароль пользователя и собирать различные сведения, включая:
- данные Связки ключей macOS;
- базы данных и сессионные cookie браузеров;
- SSH-ключи;
- сессии Телеграм;
- данные криптографических кошельков;
- другие учетные данные.
Собранные сведения сжимаются в архив /tmp/osalogging.zip.
Закрепление и удалённое управление
MacSync способен развернуть Mach-O RAT с механизмом закрепления через ~/Library/LaunchAgents/. Для этого используются, в частности, имена файлов com.google.keystone.plist и com.apple.sync.plist.
Для получения разрешений на запись экрана применяется вспомогательный модуль с ad-hoc подписью.
Эксфильтрация архивов
Передача собранных данных выполняется через /gate?buildtxd=<token> с использованием HTTP PUT-запросов. Архив разбивается с помощью dd на блоки размером 10 МБ, после чего они последовательно загружаются на сервер.
При сбоях MacSync повторяет отправку с экспоненциальным увеличением задержки, retry backoff. После получения успешных ответов HTTP 200 архив удаляется вместе с файлом /tmp/.httpcode.
Инфраструктура MacSync связана с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и схожим поведением запросов. Атрибуция кампании и разработчика вредоносной программы остается неопределенной.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



