Microsoft связала более 30 доменов с инфраструктурой MacSync Stealer
Исследователи Microsoft Defender сопоставили меняющиеся домены по характерным признакам работы macOS-стилера — от загрузки полезной нагрузки до вывода собранных данных. Компания не назвала число пострадавших и не связала кампанию с конкретной группировкой.

Microsoft сообщила, что выявила более 30 веб-доменов, связанных с инфраструктурой MacSync Stealer — вредоносной программы для кражи данных с macOS. Связь между доменами установили по совокупности признаков на устройствах и в сетевом трафике, которые сохранялись при смене инфраструктуры.
По данным компании, домен считали связанным с MacSync только при совпадении нескольких признаков: цепочки запуска процессов, параметров командной строки, путей запросов, HTTP-заголовков и параметров выгрузки данных. Microsoft отдельно подтвердила, что наблюдала не только обращения заражённых устройств к управляющей инфраструктуре, но и активную передачу похищенной информации.
Наблюдавшиеся атаки начинались с интерактивного сеанса zsh в Terminal, что, как указывает Microsoft, соответствует схеме социальной инженерии ClickFix. Затем команда curl загружала содержимое с контролируемого злоумышленниками ресурса по пути /curl/. Для распаковки и запуска полезной нагрузки использовались штатные утилиты macOS и Unix, включая Base64, gunzip и osascript.
MacSync собирает сведения о системе и пользователе, данные из связки ключей macOS, учётные данные и cookie браузеров, сессионные данные, заметки Apple Notes, SSH-ключи, учётные данные AWS, конфигурации Kubernetes, историю браузера и файлы из распространённых пользовательских каталогов. Собранные данные сохраняются во временных каталогах /tmp/sync*, архивируются в /tmp/osalogging.zip, разбиваются на части и передаются через HTTP PUT-запросы curl. После этого программа удаляет временные архивы, каталоги для хранения данных и другие следы работы.
В качестве устойчивых сетевых признаков Microsoft перечислила пути /curl/, /dynamic?txd= и /gate?buildtxd=, User-Agent для macOS, заголовки с API-ключом и PUT-запросы с параметрами upload_id, chunk_index и total_chunks. Компания рекомендует не выполнять в Terminal команды из непроверенных сайтов, сообщений, приложений и файлов, а также отслеживать подозрительные сеансы Terminal и zsh, обращения к хранилищам учётных данных и необычные PUT-выгрузки через curl.
В публикации Microsoft не раскрыла число жертв и не назвала предполагаемого оператора кампании.