SOC Prime Bias: High

09 Sep 2026 10:01 UTC

MacSync : Un Voleur de Données macOS Utilise des Leurs ClickFix pour Éviter la Détection

Author Photo
SOC Prime Team linkedin icon Suivre
MacSync : Un Voleur de Données macOS Utilise des Leurs ClickFix pour Éviter la Détection
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

MacSync Stealer est un logiciel malveillant focussé sur macOS en tant que service (MaaS) qui s’appuie sur l’ingénierie sociale de type ClickFix pour tromper les utilisateurs et les inciter à exécuter des commandes malveillantes dans le terminal. Le logiciel malveillant suit une chaîne d’exécution modulaire en plusieurs étapes impliquant des binaires Mach-O, une exécution en mémoire d’AppleScript, et une exfiltration de données par morceaux. Pour échapper à la détection, il utilise l’obfuscation XOR, le démonisation de processus, et la suppression rapide des artefacts forensiques.

Enquête

L’enquête comprenait l’ingénierie inverse d’un chargeur Mach-O 64 bits pour cartographier son flux d’exécution et ses techniques d’évasion. Les chercheurs ont identifié une classe de modèle C++ qui utilise un chiffrement XOR par octet unique avec la clé 0xAA pour dissimuler les chaînes fonctionnelles et les points de terminaison C2. L’analyse a également révélé un mécanisme d’exfiltration avancé qui utilise l’utilitaire dd pour diviser les données volées en morceaux de 10 Mo avant d’effectuer les transferts PUT HTTP.

Atténuation

Les utilisateurs doivent être formés pour éviter de copier et coller des commandes de terminal suggérées par des erreurs de navigateur, des pages de vérification factices, ou des pop-ups ClickFix. Les organisations doivent surveiller de près l’activité du terminal et l’exécution non autorisée de osascript. Restreindre les binaires non notariés et surveiller la création ou l’exécution de fichiers suspects dans /tmp peut encore réduire l’exposition.

Réponse

Si une activité MacSync est détectée, le point d’extrémité macOS affecté doit être immédiatement isolé pour arrêter toute exfiltration de données supplémentaire. Les répondants doivent effectuer une analyse forensique du répertoire /tmp et inspecter ~/Library/LaunchAgents/ à la recherche de plists de persistance malveillants. Les journaux système doivent également être vérifiés pour toute exécution non autorisée osascript et le trafic réseau contrôlé pour des connexions à des domaines C2 connus.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Tentative d’exécution suspecte de Curl [MacOS] (via cmdline)

Équipe SOC Prime
08 sept. 2026

Archive a été créée dans le dossier temporaire de macOS (via file_event)

Équipe SOC Prime
08 sept. 2026

IOCs (HashSha256) pour détecter : MacSync : Le voleur macOS évasif exploitant les leurres ClickFix

Règles AI SOC Prime
08 sept. 2026

IOCs (HashSha1) pour détecter : MacSync : Le voleur macOS évasif exploitant les leurres ClickFix

Règles AI SOC Prime
08 sept. 2026

IOCs (HashMd5) pour détecter : MacSync : Le voleur macOS évasif exploitant les leurres ClickFix

Règles AI SOC Prime
08 sept. 2026

MacSync Stealer – Détection basée sur URI [Serveur web]

Règles AI SOC Prime
08 sept. 2026

MacSync : Démonisation de session furtive sur macOS [Création de processus Linux]

Règles AI SOC Prime
08 sept. 2026

Exécution de simulation

Prérequis : La vérification préalable de la télémétrie et de la base de référence doit avoir été approuvée.

Raisonnement : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et la narration DOIVENT refléter directement les TTPs identifiés et viser à générer la télémétrie exacte attendue par la logique de détection. Des exemples abstraits ou non liés entraîneront un diagnostic erroné.

  • Narratif d’attaque & commandes : L’attaquant vise à imiter le cycle de communication de MacSync stealer. Pour commencer, l’attaquant simule un leurre « Clickfix » où la machine de la victime est instruite de télécharger une charge utile via un URI spécifique : /dynamic?txd=. Une fois le « malware » exécuté, il effectue une exfiltration en renvoyant les morceaux de données volées au serveur C2 via une PUT requête à l’URI /gate?buildtxd=. Cela simule le schéma exact que la règle de détection recherche.

  • Script de test de régression : Ce script utilise curl pour générer les requêtes HTTP spécifiques qui correspondent aux critères de sélection d’URI de la règle Sigma.

    #!/bin/bash
    # Script de simulation URI MacSync Stealer
    # Ce script simule les requêtes GET et PUT utilisées par MacSync
    
    TARGET_URL="http://localhost"
    
    echo "[+] Simulation du téléchargement de la charge utile (GET /dynamic?txd=)..."
    curl -X GET "$TARGET_URL/dynamic?txd=malicious_payload_123" -s -o /dev/null
    
    echo "[+] Simulation de l'exfiltration de données (PUT /gate?buildtxd=)..."
    # Simulation d'un téléchargement en morceaux de 10 Mo comme mentionné dans la description de la règle
    dd if=/dev/urandom of=chunk.bin bs=1M count=10 2>/dev/null
    curl -X PUT "$TARGET_URL/gate?buildtxd=exfil_data_456" 
         --data-binary @chunk.bin 
         -s -o /dev/null
    
    echo "[+] Simulation terminée."
  • Commandes de nettoyage :

    # Supprimez le morceau de données fictif créé pendant la simulation
    rm -f chunk.bin