SOC Prime Bias: High

20 Aug 2026 07:28 UTC

Gefälschte Claude-Suchergebnisse führen macOS-Nutzer zu MacSync Stealer

Author Photo
SOC Prime Team linkedin icon Folgen
Gefälschte Claude-Suchergebnisse führen macOS-Nutzer zu MacSync Stealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure missbrauchen Malvertising in Google-Suchergebnissen, um Benutzer zu legitimen Claude.ai-Konversationen weiterzuleiten, die Anweisungen zum Ausführen bösartiger curl Befehle enthalten. Die Angriffskette liefert MacSync, einen fortschrittlichen macOS-Stealer und RAT, der zum Exfiltrieren von Anmeldeinformationen, Keychain-Geheimnissen und Kryptowährungs-Wallet-Daten entwickelt wurde. Die Malware folgt einer komplexen Sechs-Phasen-Kill-Chain, die Ausführung im Speicher und Missbrauch von TCC-Berechtigungen beinhaltet.

Untersuchung

Huntress-Analysten untersuchten die Malvertising-Kampagne, nachdem ein Kunde durch eine gefälschte Claude-Installationsanleitung kompromittiert wurde. Forscher umgingen den Schutz der Angreifer und beschafften eine Malware-Probe direkt von der Infrastruktur des Gegners. Die Untersuchung deckte eine mehrstufige Ausführungskette auf, die einen zsh Loader, AppleScript-basierter Datendiebstahl und einen Mach-O-RAT umfasst, der zur Herstellung der Persistenz verwendet wird.

Minderung

Benutzer sollten vermeiden, nicht verifizierte Befehle im Terminal zu kopieren und auszuführen, selbst wenn die Anweisungen auf legitimen oder vertrauenswürdigen Domains erscheinen. Sicherheitsteams sollten auf verdächtige curl Aktivitäten und Base64-codierte Inhalte innerhalb von Shell-Prozessen achten. Tools wie BlockBlock und LuLu können auch helfen, macOS-Persistenzmechanismen und unautorisierte ausgehende Netzwerkverbindungen zu erkennen.

Reaktion

Wird MacSync-Aktivität erkannt, sollte das betroffene macOS-Gerät sofort isoliert werden, um weitere Datenexfiltration zu stoppen. Ermittler sollten die Shell-Historie und Endpunkt-Telemetrie auf unautorisierte curl or zsh Ausführungen überprüfen. Änderungen der TCC-Berechtigungen sollten ebenfalls untersucht werden, ebenso wie unautorisierte LaunchAgents und modifizierte Anwendungs-Binärdateien, besonders diejenigen, die mit Kryptowährungs-Wallets assoziiert sind.

Angriffsfluss

Erkennungen

Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)

SOC Prime Team
19. Aug 2026

Archiv wurde im temporären MacOS-Ordner erstellt (über file_event)

SOC Prime Team
19. Aug 2026

IOCs (SourceIP) zur Erkennung: Wie eine Google-Suche nach Claude zu MacSync führte

SOC Prime KI-Regeln
19. Aug 2026

IOCs (DestinationIP) zur Erkennung: Wie eine Google-Suche nach Claude zu MacSync führte

SOC Prime KI-Regeln
19. Aug 2026

Bösartiges Suchergebnis führt zu MacSync Infostealer [Webserver]

SOC Prime KI-Regeln
19. Aug 2026

Mach-O RAT Command & Control-Verbindung über WebSockets [Windows-Netzwerkverbindung]

SOC Prime KI-Regeln
19. Aug 2026

Erkennung der MacSync-Malvertising-Kampagne mit Curl und Zsh-Loader [Linux-Prozess-Erstellung]

SOC Prime KI-Regeln
19. Aug 2026

Ausführung der Simulation

Voraussetzung: Die Telemetrie- & Basislinien-Überprüfung muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffsnarrativ & Befehle: Der Angreifer zielt mit einem gefälschten Software-Update (Malvertising) auf den Benutzer ab. Sobald der Benutzer den im Terminal bereitgestellten Befehl ausführt, curl wird ein bösartiges Skript abgerufen. Dieses Skript wird sofort in zsheingepiped. Das Skript enthält eine spezifische Zeichenkette daemon_function , die verwendet wird, um bösartige Hintergrundprozesse zu verbergen. Die Erkennungsregel sucht speziell nach der Kombination von curl, zsh, und dem daemon_function String in der Kommandozeile, um diese spezifische Kampagne zu identifizieren.

  • Regressionstest-Skript:

    #!/bin/bash
    # Simulationsskript zur Validierung der Erkennung von MacSync-Malvertising.
    # Dieses simuliert einen Benutzer, der einen One-Liner ausführt, der ein Skript abruft und ausführt.
    
    echo "[+] MacSync-Simulation startet..."
    
    # Wir simulieren den Befehl, indem wir ein lokales "bösartiges" Skript erstellen 
    # und dann das genaue Kommandozeilenmuster ausführen, nach dem die Regel sucht.
    
    echo "function daemon_function() { echo 'Exfiltrating data...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # Dies ist das genaue Muster: curl + zsh + daemon_function
    # Wir verwenden eine Subshell, um das Piping-Verhalten zu simulieren
    echo "[+] Bösartige Kommandozeile wird ausgeführt..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] Simulationsbefehl ausgeführt."
  • Bereinigungskommandos:

    # Entfernen der simulierten Payload und temporären Dateien.
    rm /tmp/fake_payload.sh
    echo "[+] Bereinigung abgeschlossen."