Monitorando a Infraestrutura do MacSync Stealer com Análise Comportamental
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
MacSync Stealer é um ladrão de informações focado em macOS que depende de uma infraestrutura de comando e controle de rápida rotação. O malware tem como alvo dados valiosos, incluindo conteúdos do Keychain do macOS, credenciais de navegador, chaves SSH e credenciais de nuvem. Sua cadeia de ataque impulsionada por scripts combina engenharia social, recuperação de payload por meio de curl, e exfiltração de dados segmentada usando solicitações HTTP PUT.
Investigação
Os Especialistas da Microsoft Defender identificaram a ameaça correlacionando comportamentos recorrentes de endpoint e rede, em vez de depender de indicadores de domínio estáticos. A investigação conectou mais de 30 domínios ao focar em pivôs comportamentais duradouros, como caminhos URI específicos, strings de User-Agent do macOS e parâmetros de upload distintivos. Esta abordagem permitiu aos pesquisadores rastrear a atividade desde a recuperação inicial do payload até o estágio de dados e a exfiltração final.
Mitigação
As organizações devem reduzir o risco de execução do Terminal iniciada pelo usuário através de conscientização em segurança e controles de plataforma que limitam fluxos de trabalho suspeitos de colar e executar. Proteger lojas de credenciais, como o Keychain do macOS e perfis de navegador contra acesso não autorizado é crítico. Monitorar combinações suspeitas de utilitários macOS e uploads HTTP PUT incomuns também pode ajudar a detectar uma exfiltração de dados ativa.
Resposta
Se for detectada atividade do MacSync Stealer, os respondedores devem correlacionar a execução suspeita de shell e AppleScript com telemetria de rede de saída. Os investigadores devem examinar a criação de arquivos em locais temporários como /tmp/ e identificar acessos não autorizados a arquivos sensíveis. A atividade de rede também deve ser revisada em busca de curl solicitações contendo identificadores de upload como upload_id, chunk_index, e total_chunks.
Fluxo de Ataque
Ainda estamos atualizando esta parte.
Detecções
Tentativa Suspeita de Execução do Curl [MacOS] (via linha de comando)
Arquivo Criado na Pasta Temporária do MacOS (via file_event)
Detecção de Padrões de Exfiltração de Dados e C2 do MacSync Stealer [Servidor Web]
Detectar Recuperação Inicial de Payload do MacSync Stealer e Execução do AppleScript [Criação de Processo no Linux]
Execução de Simulação
Pré-requisito: O Check de Pré-voo de Telemetria & Baseline deve ter sido aprovado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para ativar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa & Comandos de Ataque: Um adversário implantou com sucesso o MacSync Stealer em um servidor web alvo. Tendo colhido credenciais e informações sensíveis do sistema, o atacante agora busca exfiltrar esses dados para seu servidor de comando e controle (C2). Para se misturar com o tráfego administrativo padrão e evitar detecção por ferramentas simples baseadas em assinaturas, o atacante utiliza
curl.exepara enviar os dados roubados. Eles anexam os parâmetros URI maliciosos específicos/dynamic?txd=à solicitação, que é a assinatura conhecida da infraestrutura MacSync C2. -
Script de Teste de Regressão:
# Script de simulação para ativar a regra de detecção do MacSync Stealer C2 # Este comando usa curl para atingir um ponto final C2 simulado com o padrão URI malicioso. $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data" Write-Host "Simulando comunicação C2 do MacSync Stealer..." curl.exe $target_url -
Comandos de Limpeza:
# Nenhum arquivo persistente é criado por esta simulação; # no entanto, limpe o histórico local, se necessário. Clear-History