SOC Prime Bias: High

20 Aug 2026 07:28 UTC

Фальшиві результати пошуку Claude призводять користувачів macOS до MacSync Stealer

Author Photo
SOC Prime Team linkedin icon Стежити
Фальшиві результати пошуку Claude призводять користувачів macOS до MacSync Stealer
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники використовують шкідливу рекламу в результатах пошуку Google для перенаправлення користувачів на легітимні розмови на Claude.ai, що містять інструкції для виконання шкідливих curl команд. Ланцюг атаки доставляє MacSync, розвинений крадій і RAT для macOS, що здатен вилучати облікові дані, секрети Keychain і дані криптовалютних гаманців. Шкідливе програмне забезпечення слідує складному шестиступеневому ланцюгу атак, що включає виконання в пам’яті та зловживаннями дозволами TCC.

Розслідування

Аналітики Huntress розслідували кампанію шкідливої реклами після того, як клієнт піддався компрометації через шахрайський інструкційний посібник з установки Claude. Дослідники обійшли захисти зловмисника та отримали зразок шкідливого програмного забезпечення безпосередньо з інфраструктури противника. Розслідування виявило багатоступеневий ланцюг виконання, що включає zsh завантажувач, крадій даних на основі AppleScript, і Mach-O RAT для встановлення стійкості.

Пом’якшення

Користувачам потрібно уникати копіювання та виконання неперевірених команд у Terminal, навіть якщо ці інструкції з’являються на легітимних або надійних доменах. Служби безпеки мають здійснювати моніторинг на наявність підозрілої curl активності та контенту, закодованого у Base64, у процесах оболонки. Інструменти, такі як BlockBlock та LuLu, також можуть допомогти виявити механізми стійкості macOS і несанкціоновані вихідні мережеві з’єднання.

Відповідь

Якщо зафіксована активність MacSync, уражений пристрій macOS слід негайно ізолювати для припинення подальшого вилучення даних. Розслідувачі повинні перевірити історію оболонки та телеметрію кінцевого пристрою на наявність несанкціонованого curl or zsh виконання. Також слід проаналізувати зміни дозволів TCC, а також несанкціоновані LaunchAgents та змінені бінарні файли застосунків, особливо ті, що пов’язані з криптовалютними гаманцями.

Потік атаки

Виявлення

Спроба підозрілого виконання Curl [MacOS] (через cmdline)

Команда SOC Prime
19 серпня 2026

Архів був створений у тимчасовій папці MacOS (через file_event)

Команда SOC Prime
19 серпня 2026

IOC (SourceIP) для виявлення: Як пошук у Google на Claude призвів до MacSync

Закони SOC Prime AI
19 серпня 2026

IOC (DestinationIP) для виявлення: Як пошук у Google на Claude призвів до MacSync

Закони SOC Prime AI
19 серпня 2026

Шкідливий результат пошуку приводить до MacSync крадія інформації [Webserver]

Закони SOC Prime AI
19 серпня 2026

Підключення управління та командування Mach-O RAT через WebSockets [Windows Network Connection]

Закони SOC Prime AI
19 серпня 2026

Виявлення кампанії шкідливої реклами MacSync, використовуючи Curl з завантажувачем Zsh [Linux Process Creation]

Закони SOC Prime AI
19 серпня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка перед початком роботи повинні пройти.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди і наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади можуть призвести до неправильної діагностики.

  • Наратив & Команди атаки: Зловмисник націлює користувача через підроблене оновлення програмного забезпечення (шкідлива реклама). Як тільки користувач виконує надану команду в терміналі, curl отримується шкідливий скрипт. Цей скрипт негайно скеровується в zsh. Скрипт містить певний рядок daemon_function який використовується для приховування шкідливих фонових процесів. Правило виявлення спеціально шукає комбінацію curl, zsh, а також daemon_function рядка у командній стрічці для ідентифікації цієї конкретної кампанії.

  • Скрипт регресійного тестування:

    #!/bin/bash
    # Симуляційний скрипт для валідації виявлення шкідливої реклами MacSync.
    # Це імітує виконання користувачем однолінійки, яка отримує та виконує скрипт.
    
    echo "[+] Початок симуляції MacSync..."
    
    # Ми імітуємо команду, створюючи локальний "шкідливий" скрипт 
    # а потім виконуємо саме той шаблон командної лінії, який шукає правило.
    
    echo "function daemon_function() { echo 'Експорт даних...'; }; daemon_function" > /tmp/fake_payload.sh
    chmod +x /tmp/fake_payload.sh
    
    # Це точний шаблон: curl + zsh + daemon_function
    # Ми використовуємо підоболонку для імітації поведінки скерування
    echo "[+] Виконання шкідливої команди..."
    curl -s http://localhost/fake_payload.sh | zsh -s daemon_function
    
    echo "[+] Команда симуляції виконана."
  • Команди для очищення:

    # Видалити змодельований завантажувач та тимчасові файли.
    rm /tmp/fake_payload.sh
    echo "[+] Очищення завершено."