Відстеження інфраструктури MacSync Stealer за допомогою поведінкового аналізу
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
MacSync Stealer — це крадіжник інформації, націлений на macOS, який покладається на швидке змінювання інфраструктури командування та контролю. Шкідливе програмне забезпечення націлене на цінні дані, включаючи вміст Keychain macOS, облікові дані браузера, ключі SSH і облікові дані хмари. Його ланцюг атак на основі скриптів поєднує соціальну інженерію, отримання корисного навантаження через curl, і сегментоване вивезення даних за допомогою HTTP PUT запитів.
Розслідування
Експерти Microsoft Defender виявили загрозу, зіставивши регулярні дії на кінцевих точках і в мережі замість використання статичних індикаторів доменів. Розслідування з’єднало понад 30 доменів, зосереджуючись на сталих поведінкових поворотах, таких як специфічні URI-шляхи, User-Agent рядки macOS та характерні параметри завантаження. Цей підхід дозволив дослідникам простежити активність від початкового отримання корисного навантаження до підготовки даних і фінального вивезення.
Пом’якшення
Організаціям слід знизити ризик ініційованого користувачем виконання в Terminal за допомогою обізнаності про безпеку та платформних контролів, які обмежують підозрілі робочі процеси пастування та виконання. Захист сховищ облікових даних, таких як Keychain macOS та профілі браузера від несанкціонованого доступу, є критично важливим. Моніторинг підозрілих комбінацій утиліт macOS і незвичайних HTTP PUT завантажень також може допомогти виявити активне вивезення даних.
Відповідь
Якщо виявлено активність MacSync Stealer, відповідальні повинні зіставити підозріле виконання shell і AppleScript з вихідними телеметричними даними мережі. Слідчі повинні перевірити створення архівів у тимчасових місцях, таких як /tmp/ та ідентифікувати несанкціонований доступ до конфіденційних файлів. Активність в мережі також повинна бути переглянута на наявність curl запитів, що містять ідентифікатори завантаження, такі як upload_id, chunk_index, і total_chunks.
Потік атаки
Ми досі оновлюємо цю частину.
Виявлення
Спроба підозрілої виконання Curl [MacOS] (через cmdline)
Архів був створений у тимчасовій папці macOS (через file_event)
Виявлення C2 MacSync Stealer і шаблонів вивезення даних [Webserver]
Виявлення спочатку завантаженого корисного навантаження MacSync Stealer і виконання AppleScript [Linux Process Creation]
Виконання симуляції
Передумова: перевірка телеметрії та базової лінії перед початком має бути пройдена.
Пояснення: цей розділ описує точне виконання техніки противника (TTP), призначеної для виклику правила виявлення. Команди та наратив повинні прямо відображати виявлені TTP і спрямовані на створення точної телеметрії, очікуваної за логікою виявлення. Абстрактні або не пов’язані приклади призведуть до помилкового діагнозу.
-
Наратив атаки та команди: Зловмисник успішно розгорнув MacSync Stealer на цільовому веб-сервері. Зібравши облікові дані та конфіденційну інформацію системи, зловмисник тепер прагне вивести ці дані на свій сервер командування та контролю (C2). Щоб злитись зі стандартним трафіком адміністрування і уникнути виявлення простими інструментами на основі підписів, зловмисник використовує
curl.exeщоб надіслати викрадені дані. Вони додають специфічні шкідливі параметри URI/dynamic?txd=до запиту, що є відомою сигнатурою інфраструктури MacSync C2. -
Сценарій регресійного тестування:
# Сценарій моделювання для виклику правила виявлення MacSync Stealer C2 # Ця команда використовує curl для звернення до змодельованого C2-прапора з шкідливим шаблоном URI. $target_url = "http://127.0.0.1/dynamic?txd=malicious_payload_data" Write-Host "Імітація комунікації MacSync Stealer C2..." curl.exe $target_url -
Команди очищення:
# Ніякі постійні файли не створюються цією симуляцією; # однак, очищення локальної історії, якщо це необхідно. Clear-History