SOC Prime Bias: High

20 Aug 2026 07:28 UTC

Resultados Falsos de Búsqueda de Claude Llevan a Usuarios de macOS a MacSync Stealer

Author Photo
SOC Prime Team linkedin icon Seguir
Resultados Falsos de Búsqueda de Claude Llevan a Usuarios de macOS a MacSync Stealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Los actores de amenaza están abusando del malvertising en los resultados de búsqueda de Google para redirigir a los usuarios a conversaciones compartidas legítimas de Claude.ai que contienen instrucciones para ejecutar curl comandos maliciosos. La cadena de ataque entrega MacSync, un avanzado ladrón y RAT para macOS diseñado para exfiltrar credenciales, secretos de Keychain y datos de carteras de criptomonedas. El malware sigue una compleja cadena de ataque de seis etapas que involucra ejecución en memoria y abuso de permisos de TCC.

Investigación

Los analistas de Huntress investigaron la campaña de malvertising después de que un cliente fuera comprometido a través de una guía de instalación de Claude fraudulenta. Los investigadores eludieron las protecciones de los atacantes y recuperaron una muestra de malware directamente de la infraestructura del adversario. La investigación descubrió una cadena de ejecución en múltiples etapas que involucraba un zsh cargador, robo de datos basado en AppleScript y un RAT Mach-O utilizado para establecer persistencia.

Mitigación

Los usuarios deben evitar copiar y ejecutar comandos no verificados en Terminal, incluso cuando las instrucciones aparezcan en dominios legítimos o de confianza. Los equipos de seguridad deben monitorear la curl actividad sospechosa y el contenido codificado en Base64 dentro de los procesos de shell. Herramientas como BlockBlock y LuLu también pueden ayudar a detectar mecanismos de persistencia en macOS y conexiones de red salientes no autorizadas.

Respuesta

Si se detecta actividad de MacSync, el dispositivo macOS afectado debe ser aislado inmediatamente para detener la exfiltración de datos. Los investigadores deben revisar el historial de shell y la telemetría del punto final en busca de ejecuciones no autorizadas. curl or zsh Los cambios en los permisos de TCC también deben ser examinados, junto con los LaunchAgents no autorizados y los binarios de aplicaciones modificados, especialmente aquellos asociados con carteras de criptomonedas.

Flujo de Ataque

Detecciones

Intento sospechoso de ejecución de Curl [MacOS] (a través de la línea de comandos)

Equipo de SOC Prime
19 Ago 2026

Se creó un archivo en la carpeta temporal de MacOS (a través de file_event)

Equipo de SOC Prime
19 Ago 2026

IOCs (SourceIP) para detectar: Cómo una búsqueda de Google para Claude llevó a MacSync

Reglas de IA de SOC Prime
19 Ago 2026

IOCs (DestinationIP) para detectar: Cómo una búsqueda de Google para Claude llevó a MacSync

Reglas de IA de SOC Prime
19 Ago 2026

Resultado de búsqueda malicioso lleva al ladrón de información MacSync [Servidor Web]

Reglas de IA de SOC Prime
19 Ago 2026

Conexión de mando y control de RAT Mach-O vía WebSockets [Conexión de red de Windows]

Reglas de IA de SOC Prime
19 Ago 2026

Detección de campaña de malvertising de MacSync usando Curl con cargador de Zsh [Creación de proceso en Linux]

Reglas de IA de SOC Prime
19 Ago 2026

Ejecución de Simulación

Requisito previo: El chequeo de telemetría y línea base Pre-vuelo debe haberse pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducen a diagnósticos erróneos.

  • Narrativa del Ataque y Comandos: El adversario apunta al usuario a través de una actualización de software falsa (malvertising). Una vez que el usuario ejecuta el comando proporcionado en el terminal, curl se obtiene un script malicioso. Este script es inmediatamente canalizado hacia zsh. El script contiene una cadena específica daemon_function que se utiliza para ocultar procesos en segundo plano maliciosos. La regla de detección busca específicamente la combinación de curl, zsh, y la daemon_function cadena en la línea de comandos para identificar esta campaña específica.

  • Script de Prueba de Regresión:

    #!/bin/bash
    # Script de simulación para la validación de detección de malvertising MacSync.
    # Esto simula a un usuario ejecutando un comando que obtiene y ejecuta un script.
    
    echo "[+] Iniciando simulación de MacSync..."
    
    # Simulamos el comando creando un script "malicioso" local
    # y luego ejecutamos exactamente el patrón de línea de comandos que busca la regla.
    
    echo "function daemon_function() { echo 'Exfiltrando datos...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # Este es el patrón exacto: curl + zsh + daemon_function
    # Usamos un subshell para simular el comportamiento de canalización
    echo "[+] Ejecutando línea de comandos maliciosa..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] Comando de simulación ejecutado."
  • Comandos de Limpieza:

    # Eliminar el payload simulado y los archivos temporales.
    rm /tmp/fake_payload.sh
    echo "[+] Limpieza completada."