SOC Prime Bias: High

20 Aug 2026 07:28 UTC

Risultati di ricerca falsi di Claude portano gli utenti macOS a MacSync Stealer

Author Photo
SOC Prime Team linkedin icon Segui
Risultati di ricerca falsi di Claude portano gli utenti macOS a MacSync Stealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

Gli attori delle minacce stanno abusando del malvertising nei risultati di ricerca Google per reindirizzare gli utenti verso conversazioni condivise legittime su Claude.ai contenenti istruzioni per eseguire comandi dannosi. curl La catena di attacco distribuisce MacSync, un avanzato stealer e RAT per macOS progettato per esfiltrare credenziali, segreti di Keychain e dati di portafogli di criptovalute. Il malware segue una complessa catena di uccisione in sei fasi che coinvolge l’esecuzione in memoria e l’abuso dei permessi TCC.

Indagine

Gli analisti di Huntress hanno indagato sulla campagna di malvertising dopo che un cliente è stato compromesso tramite una guida fraudolenta all’installazione di Claude. I ricercatori hanno superato le protezioni degli aggressori e recuperato un campione di malware direttamente dall’infrastruttura dell’avversario. L’indagine ha rivelato un processo di esecuzione multi-fase che coinvolge un zsh loader, un furto di dati basato su AppleScript e un RAT Mach-O utilizzato per stabilire la persistenza.

Mitigazione

Gli utenti dovrebbero evitare di copiare ed eseguire comandi non verificati nel Terminale, anche quando le istruzioni compaiono su domini legittimi o fidati. I team di sicurezza dovrebbero monitorare per attività sospette e contenuti codificati in Base64 all’interno dei processi della shell. Strumenti come BlockBlock e LuLu possono anche aiutare a rilevare meccanismi di persistenza su macOS e connessioni di rete in uscita non autorizzate. curl activity and Base64-encoded content within shell processes. Tools such as BlockBlock and LuLu can also help detect macOS persistence mechanisms and unauthorized outbound network connections.

Risposta

Se viene rilevata attività di MacSync, il dispositivo macOS interessato dovrebbe essere isolato immediatamente per fermare ulteriori esfiltrazioni di dati. Gli investigatori dovrebbero rivedere la cronologia della shell e la telemetria dell’endpoint per esecuzioni non autorizzate. curl or zsh I cambiamenti nei permessi TCC dovrebbero essere esaminati, insieme a LaunchAgents non autorizzati e binari delle applicazioni modificati, in particolare quelli associati ai portafogli di criptovalute.

Flusso di Attacco

Rilevamenti

Tentativo di Esecuzione Curl Sospetto [MacOS] (tramite cmdline)

SOC Prime Team
19 agosto 2026

L’Archivio è Stato Creato nella Cartella Temporanea di MacOS (tramite file_event)

SOC Prime Team
19 agosto 2026

IOC (SourceIP) per rilevare: Come una Ricerca su Google per Claude ha portato a MacSync

Regole AI SOC Prime
19 agosto 2026

IOC (DestinationIP) per rilevare: Come una Ricerca su Google per Claude ha portato a MacSync

Regole AI SOC Prime
19 agosto 2026

Risultato di Ricerca Maligno Conduce a MacSync Infostealer [Webserver]

Regole AI SOC Prime
19 agosto 2026

Connessione di Comando e Controllo RAT Mach-O via WebSockets [Connessione di Rete Windows]

Regole AI SOC Prime
19 agosto 2026

Rilevamento della Campagna di Malvertising di MacSync Utilizzando Curl con Zsh Loader [Creazione di Processo Linux]

Regole AI SOC Prime
19 agosto 2026

Esecuzione della Simulazione

Prerequisito: Il Controllo Preliminare di Telemetria e Baseline deve essere superato.

Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO rispecchiare direttamente i TTP identificati e mirano a generare la telemetria esatta attesa dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrazione e Comandi dell’Attacco: L’avversario prende di mira l’utente tramite un falso aggiornamento del software (malvertising). Una volta che l’utente esegue il comando fornito nel terminale, curl recupera uno script dannoso. Questo script viene immediatamente canalizzato in zsh. Lo script contiene una stringa specifica daemon_function che viene utilizzata per nascondere processi in background dannosi. La regola di rilevamento cerca specificamente la combinazione di curl, zsh, e la daemon_function stringa nella riga di comando per identificare questa campagna specifica.

  • Script di Test di Regressione:

    #!/bin/bash
    # Script di simulazione per la validazione del rilevamento di MacSync Malvertising.
    # Questo simula un utente che esegue un one-liner che recupera ed esegue uno script.
    
    echo "[+] Avvio della Simulazione MacSync..."
    
    # Simuliamo il comando creando uno script "dannoso" locale
    # e quindi eseguendo esattamente il modello di riga di comando che la regola cerca.
    
    echo "function daemon_function() { echo 'Esfiltrazione dati...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # Questo è il modello esatto: curl + zsh + daemon_function
    # Utilizziamo una subshell per simulare il comportamento del piping
    echo "[+] Esecuzione della riga di comando dannosa..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] Comando di simulazione eseguito."
  • Comandi di Pulizia:

    # Rimuovere il payload simulato e i file temporanei.
    rm /tmp/fake_payload.sh
    echo "[+] Pulizia completata."