ESC
科技 1 分钟阅读

保护苹果 macOS 用户:微软用行为追踪取代域名封禁,成功识别超 30 个 MacSync 关联域名

微软Defender Experts研究MacSync Stealer,采用行为追踪而非单纯封禁域名,成功识别30多个关联域名。攻击经ClickFix诱导用户执行恶意命令,窃取加密货币钱包、浏览器凭据、SSH密钥等敏感数据,并采用分块上传外传。微软建议监控shell异常行为组合,降低终端执行风险。

来源:IT之家

早期防御方式主要是封锁恶意软件使用的域名,但攻击者可以快速更换域名,导致此前被封锁的地址失效后,很快又出现新的攻击。

微软 Defender Experts 因此转向分析 MacSync Stealer 的行为特征。团队通过关联反复出现的终端节点和网络行为,将 30 多个域名联系起来,并发现这些基础设施不仅用于命令与控制(C2)通信,还承担数据收集、暂存和外传任务。

微软指出,MacSync Stealer 的攻击通常从交互式 zsh 终端会话开始。用户在 ClickFix 骗局诱导下执行命令后,curl 会从攻击者控制的服务器下载载荷,随后利用 Base64、gunzip 等工具进行解码或解包,并执行恶意脚本。

恶意软件还会利用 osascript 执行 AppleScript 辅助的 Shell 命令,并调用 sh、cp、rm、curl、mkdir、killall 等 macOS 原生工具。因此,与其单独关注某个恶意域名,安全人员可以重点监测 osascript 启动 Shell 活动后迅速出现网络通信、文件暂存或清理行为的情况。

在执行后,MacSync Stealer 会收集主机和用户信息,并枚举正在运行的进程及系统信息。随后,它会寻找 Ledger、Trezor 等加密货币钱包相关数据,并针对 macOS Keychain、浏览器凭据、Cookie、登录数据库、会话数据以及浏览器扩展存储等内容进行窃取。

其目标还包括 Safari 数据、Apple Notes、SSH 密钥、AWS 凭据、Kubernetes 配置文件、浏览器配置文件,以及 Downloads、Documents 和 Desktop 等常见用户目录中的敏感文件。被关注的文件类型包括 PDF、DOCX、TXT、KEY、PEM、KDBX、OVPN、WALLET 和 SEED 等。

收集到的数据不会立即全部上传,而是首先进入暂存阶段。微软发现,MacSync Stealer 会将数据存放在 / tmp / sync * 路径下,并压缩为 / tmp / osalogging.zip 等归档文件,随后将压缩包拆分成多个数据块。

在数据外传阶段,恶意软件使用 curl 通过 HTTP PUT 请求向攻击者控制的服务器上传文件,并使用–data-binary 参数。请求中还会出现 upload_id、chunk_index 和 total_chunks 等参数,这些特征可以帮助安全人员判断是否正在发生实际的数据窃取,而不仅仅是 C2 心跳通信。

微软通过综合进程关系、命令行模式、URI 路径、HTTP 请求头以及上传参数等多个指标,进一步发现了 30 多个相关域名。相关网络请求中反复出现 / curl/、/dynamic?txd = 和 / gate?buildtxd = 等路径,同时存在特定的 curl 参数、macOS User-Agent 以及 API-key 请求头。

微软强调,域名数量本身并不是此次调查的核心发现。真正具有持续检测价值的是这些基础设施在更换域名后仍然保留的行为模式。安全人员可以利用网络请求结构与终端执行上下文进行交叉关联,从而减少对单一域名指标的依赖。

完成数据外传后,MacSync Stealer 还会删除临时压缩包、暂存目录、锁定文件及其他相关痕迹,以减少设备上的取证信息。不过,数据压缩、分块上传和随后删除文件形成的行为链仍可能被终端和网络遥测系统捕捉。

微软建议企业降低员工从不可信来源执行 Terminal 命令的风险,并重点监控异常 Terminal、zsh 或其他 Shell 会话,尤其需要关注用户交互后出现的载荷下载、解码和执行行为。

在检测层面,微软建议重点关注 curl、Base64、gunzip、osascript、cp、rm、mkdir 和 killall 等原生工具出现的异常组合,同时关联 AppleScript 辅助执行、凭据存储访问、临时目录文件暂存和归档操作。

针对数据外传活动,安全人员可以重点监测 curl 发起的 HTTP PUT 请求、–data-binary 参数,以及 upload_id、chunk_index、total_chunks 和 / gate 等特征。微软表示,即使攻击者不断更换 C2 域名,这些请求模式仍可能保持相对稳定。

微软还建议启用云端保护、网络保护和 Web 保护功能,并开启防篡改保护,以降低攻击者关闭或修改终端安全设置的风险。