Resultados Falsos de Búsqueda de Claude Llevan a Usuarios de macOS a MacSync Stealer
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
Los actores de amenaza están abusando del malvertising en los resultados de búsqueda de Google para redirigir a los usuarios a conversaciones compartidas legítimas de Claude.ai que contienen instrucciones para ejecutar curl comandos maliciosos. La cadena de ataque entrega MacSync, un avanzado ladrón y RAT para macOS diseñado para exfiltrar credenciales, secretos de Keychain y datos de carteras de criptomonedas. El malware sigue una compleja cadena de ataque de seis etapas que involucra ejecución en memoria y abuso de permisos de TCC.
Investigación
Los analistas de Huntress investigaron la campaña de malvertising después de que un cliente fuera comprometido a través de una guía de instalación de Claude fraudulenta. Los investigadores eludieron las protecciones de los atacantes y recuperaron una muestra de malware directamente de la infraestructura del adversario. La investigación descubrió una cadena de ejecución en múltiples etapas que involucraba un zsh cargador, robo de datos basado en AppleScript y un RAT Mach-O utilizado para establecer persistencia.
Mitigación
Los usuarios deben evitar copiar y ejecutar comandos no verificados en Terminal, incluso cuando las instrucciones aparezcan en dominios legítimos o de confianza. Los equipos de seguridad deben monitorear la curl actividad sospechosa y el contenido codificado en Base64 dentro de los procesos de shell. Herramientas como BlockBlock y LuLu también pueden ayudar a detectar mecanismos de persistencia en macOS y conexiones de red salientes no autorizadas.
Respuesta
Si se detecta actividad de MacSync, el dispositivo macOS afectado debe ser aislado inmediatamente para detener la exfiltración de datos. Los investigadores deben revisar el historial de shell y la telemetría del punto final en busca de ejecuciones no autorizadas. curl or zsh Los cambios en los permisos de TCC también deben ser examinados, junto con los LaunchAgents no autorizados y los binarios de aplicaciones modificados, especialmente aquellos asociados con carteras de criptomonedas.
Flujo de Ataque
Detecciones
Intento sospechoso de ejecución de Curl [MacOS] (a través de la línea de comandos)
Se creó un archivo en la carpeta temporal de MacOS (a través de file_event)
IOCs (SourceIP) para detectar: Cómo una búsqueda de Google para Claude llevó a MacSync
IOCs (DestinationIP) para detectar: Cómo una búsqueda de Google para Claude llevó a MacSync
Resultado de búsqueda malicioso lleva al ladrón de información MacSync [Servidor Web]
Conexión de mando y control de RAT Mach-O vía WebSockets [Conexión de red de Windows]
Detección de campaña de malvertising de MacSync usando Curl con cargador de Zsh [Creación de proceso en Linux]
Ejecución de Simulación
Requisito previo: El chequeo de telemetría y línea base Pre-vuelo debe haberse pasado.
Razonamiento: Esta sección detalla la ejecución precisa de la técnica adversaria (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntan a generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducen a diagnósticos erróneos.
-
Narrativa del Ataque y Comandos: El adversario apunta al usuario a través de una actualización de software falsa (malvertising). Una vez que el usuario ejecuta el comando proporcionado en el terminal,
curlse obtiene un script malicioso. Este script es inmediatamente canalizado haciazsh. El script contiene una cadena específicadaemon_functionque se utiliza para ocultar procesos en segundo plano maliciosos. La regla de detección busca específicamente la combinación decurl,zsh, y ladaemon_functioncadena en la línea de comandos para identificar esta campaña específica. -
Script de Prueba de Regresión:
#!/bin/bash # Script de simulación para la validación de detección de malvertising MacSync. # Esto simula a un usuario ejecutando un comando que obtiene y ejecuta un script. echo "[+] Iniciando simulación de MacSync..." # Simulamos el comando creando un script "malicioso" local # y luego ejecutamos exactamente el patrón de línea de comandos que busca la regla. echo "function daemon_function() { echo 'Exfiltrando datos...'; }; daemon_function" > /tmp/fake_payload.sh chmod +x /tmp/fake_payload.sh # Este es el patrón exacto: curl + zsh + daemon_function # Usamos un subshell para simular el comportamiento de canalización echo "[+] Ejecutando línea de comandos maliciosa..." curl -s http://localhost/fake_payload.sh | zsh -s daemon_function echo "[+] Comando de simulación ejecutado." -
Comandos de Limpieza:
# Eliminar el payload simulado y los archivos temporales. rm /tmp/fake_payload.sh echo "[+] Limpieza completada."