MacSync: вредоносный стейджер и RAT для кражи данных macOS

MacSync представляет собой вредоносную программу для кражи информации и stager удалённого доступа для macOS. Вредоносное ПО распространяется по модели ВПО как услуга и используется в кампаниях социальной инженерии, включая ClickFix.

Атаки направлены преимущественно на пользователей macOS из корпоративного сектора, сферы разработки программного обеспечения, криптовалют и Web3. Для распространения MacSync применяются вредоносная реклама, отравление поисковой оптимизации, скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения и ИИ.

Пользователей убеждают выполнить команды в Терминале

Жертвам предлагают вставить и выполнить в Терминале команды вроде curl -s … | zsh. Злоумышленники маскируют эти действия под прохождение CAPTCHA, установку программного обеспечения, обновление защиты информации или исправление ошибки загрузки.

Цепочка заражения обычно начинается с shell wrapper. Он запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Затем запускается нативный 64-разрядный stager в формате Mach-O.

Stager демонизирует себя с помощью fork() и setsid(), перепривязывает родительский процесс к launchd и перенаправляет стандартные потоки ввода и вывода в /dev/null. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтного XOR и расшифровываются во время выполнения.

Связь с C2 и сбор данных

Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS. Как правило, он отправляет запрос /dynamic?txd=<token> с заголовком api-key.

Вредоносная программа передаёт AppleScript, полученный от сервера, непосредственно в /usr/bin/osascript. Такой подход позволяет не создавать файлы скриптов на диске и даёт оператору возможность удалённо изменять функциональность стиллера.

AppleScript может запрашивать системный пароль пользователя и собирать различные сведения, включая:

  • данные Связки ключей macOS;
  • базы данных и сессионные cookie браузеров;
  • SSH-ключи;
  • сессии Телеграм;
  • данные криптографических кошельков;
  • другие учетные данные.

Собранные сведения сжимаются в архив /tmp/osalogging.zip.

Закрепление и удалённое управление

MacSync способен развернуть Mach-O RAT с механизмом закрепления через ~/Library/LaunchAgents/. Для этого используются, в частности, имена файлов com.google.keystone.plist и com.apple.sync.plist.

Для получения разрешений на запись экрана применяется вспомогательный модуль с ad-hoc подписью.

Эксфильтрация архивов

Передача собранных данных выполняется через /gate?buildtxd=<token> с использованием HTTP PUT-запросов. Архив разбивается с помощью dd на блоки размером 10 МБ, после чего они последовательно загружаются на сервер.

При сбоях MacSync повторяет отправку с экспоненциальным увеличением задержки, retry backoff. После получения успешных ответов HTTP 200 архив удаляется вместе с файлом /tmp/.httpcode.

Инфраструктура MacSync связана с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и схожим поведением запросов. Атрибуция кампании и разработчика вредоносной программы остается неопределенной.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: