Фальшиві результати пошуку Claude призводять користувачів macOS до MacSync Stealer
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Зловмисники використовують шкідливу рекламу в результатах пошуку Google для перенаправлення користувачів на легітимні розмови на Claude.ai, що містять інструкції для виконання шкідливих curl команд. Ланцюг атаки доставляє MacSync, розвинений крадій і RAT для macOS, що здатен вилучати облікові дані, секрети Keychain і дані криптовалютних гаманців. Шкідливе програмне забезпечення слідує складному шестиступеневому ланцюгу атак, що включає виконання в пам’яті та зловживаннями дозволами TCC.
Розслідування
Аналітики Huntress розслідували кампанію шкідливої реклами після того, як клієнт піддався компрометації через шахрайський інструкційний посібник з установки Claude. Дослідники обійшли захисти зловмисника та отримали зразок шкідливого програмного забезпечення безпосередньо з інфраструктури противника. Розслідування виявило багатоступеневий ланцюг виконання, що включає zsh завантажувач, крадій даних на основі AppleScript, і Mach-O RAT для встановлення стійкості.
Пом’якшення
Користувачам потрібно уникати копіювання та виконання неперевірених команд у Terminal, навіть якщо ці інструкції з’являються на легітимних або надійних доменах. Служби безпеки мають здійснювати моніторинг на наявність підозрілої curl активності та контенту, закодованого у Base64, у процесах оболонки. Інструменти, такі як BlockBlock та LuLu, також можуть допомогти виявити механізми стійкості macOS і несанкціоновані вихідні мережеві з’єднання.
Відповідь
Якщо зафіксована активність MacSync, уражений пристрій macOS слід негайно ізолювати для припинення подальшого вилучення даних. Розслідувачі повинні перевірити історію оболонки та телеметрію кінцевого пристрою на наявність несанкціонованого curl or zsh виконання. Також слід проаналізувати зміни дозволів TCC, а також несанкціоновані LaunchAgents та змінені бінарні файли застосунків, особливо ті, що пов’язані з криптовалютними гаманцями.
Потік атаки
Виявлення
Спроба підозрілого виконання Curl [MacOS] (через cmdline)
Архів був створений у тимчасовій папці MacOS (через file_event)
IOC (SourceIP) для виявлення: Як пошук у Google на Claude призвів до MacSync
IOC (DestinationIP) для виявлення: Як пошук у Google на Claude призвів до MacSync
Шкідливий результат пошуку приводить до MacSync крадія інформації [Webserver]
Підключення управління та командування Mach-O RAT через WebSockets [Windows Network Connection]
Виявлення кампанії шкідливої реклами MacSync, використовуючи Curl з завантажувачем Zsh [Linux Process Creation]
Виконання симуляції
Передумова: Телеметрія та перевірка перед початком роботи повинні пройти.
Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для активації правила виявлення. Команди і наратив МАЮТЬ безпосередньо відображати ідентифіковані TTP і прагнути генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади можуть призвести до неправильної діагностики.
-
Наратив & Команди атаки: Зловмисник націлює користувача через підроблене оновлення програмного забезпечення (шкідлива реклама). Як тільки користувач виконує надану команду в терміналі,
curlотримується шкідливий скрипт. Цей скрипт негайно скеровується вzsh. Скрипт містить певний рядокdaemon_functionякий використовується для приховування шкідливих фонових процесів. Правило виявлення спеціально шукає комбінаціюcurl,zsh, а такожdaemon_functionрядка у командній стрічці для ідентифікації цієї конкретної кампанії. -
Скрипт регресійного тестування:
#!/bin/bash # Симуляційний скрипт для валідації виявлення шкідливої реклами MacSync. # Це імітує виконання користувачем однолінійки, яка отримує та виконує скрипт. echo "[+] Початок симуляції MacSync..." # Ми імітуємо команду, створюючи локальний "шкідливий" скрипт # а потім виконуємо саме той шаблон командної лінії, який шукає правило. echo "function daemon_function() { echo 'Експорт даних...'; }; daemon_function" > /tmp/fake_payload.sh chmod +x /tmp/fake_payload.sh # Це точний шаблон: curl + zsh + daemon_function # Ми використовуємо підоболонку для імітації поведінки скерування echo "[+] Виконання шкідливої команди..." curl -s http://localhost/fake_payload.sh | zsh -s daemon_function echo "[+] Команда симуляції виконана." -
Команди для очищення:
# Видалити змодельований завантажувач та тимчасові файли. rm /tmp/fake_payload.sh echo "[+] Очищення завершено."