微軟 Defender 專家在關聯了不斷變化的基礎設施中的重複端點和網路行為後,將超過 30 個網域與 MacSync Stealer 連結,這是一種專注於 macOS 的資訊竊取軟體,追蹤了該惡意軟體從載入惡意程式碼到資料收集、暫存和外洩的整個過程。

這家科技巨頭表示,在將網域視為已連結之前,需要多個端點和網路行為的對應,包括處理程序譜系、指令行模式、請求路徑、標頭和上傳參數。

微軟在週二發布的報告中並未披露受害者人數,也未將此活動歸因於特定的威脅行為者。「調查也證實了活躍的資料外洩,而不僅僅是信標信號,」該公司表示。

根據分析,觀察到的執行始於一個互動式 zsh 終端機工作階段,這與 ClickFix 社交工程一致,接著使用 curl 透過重複的 /curl/ 路徑擷取攻擊者控制的內容,並使用 Base64 和 gunzip 等原生工具來解碼或解壓縮載入的惡意程式碼。

收集到的資料會暫存在 /tmp/sync* 下,壓縮成 /tmp/osalogging.zip ,分割成多個區塊,並使用 curl 透過 HTTP PUT 請求上傳,請求中包含重複的參數,如 upload_id 、 chunk_index 和 total_chunks 。惡意軟體在外洩後會移除臨時壓縮檔、暫存資料夾、鎖定檔案和其他偽影。

此披露建立在 RST Cloud 於 5 月 8 日的分析基礎上,該分析記錄了四個已確認的命令與控制 (C2) 網域中的靜態 API 金鑰,並透過重複的 /dynamic?txd= 和 /gate?buildtxd= URI 模式識別了另外 11 個候選網域。

幾個候選網域有重疊的提交時間窗口,RST Cloud 表示這與並行的 C2 操作一致,而不是主機名稱之間嚴格的順序輪替。「建置令牌(hex build token)會隨著部署而輪替,但 API 金鑰不會,」RST Cloud 表示。

The Hacker News 比較了兩份發布的指標集後發現,微軟現在列出的四個網域 lalandscapelighting[.]com 、 lumenagnet[.]com 、 nailscanai[.]com 和 numericagent[.]com ,也出現在 RST Cloud 的五月候選群組中。RST Cloud 將這些網域歸類為受 URI 模式約束,而非 API 金鑰確認,因為它尚未從每個候選網域中擷取樣本來驗證靜態 API 金鑰的匹配。

微軟將 API 金鑰標頭稱為 MacSync 的重複特徵,但其 8 月 18 日的貼文並未發布 RST Cloud 所記錄的靜態值,也未說明相同的值出現在目前集合中的每個網域上。

微軟表示,重複的網路特徵包括 /curl/ 、 /dynamic?txd= 和 /gate?buildtxd= 路徑、macOS 使用者代理字串、API 金鑰標頭,以及攜帶相同區塊管理參數的 HTTP PUT 上傳。

研究人員將這些請求形狀與端點執行環境結合使用,以識別隨著網域變化的相關基礎設施。

微軟分享了觀察到的與 MacSync Stealer 活動一致的即時網域指標 -

微軟建議組織執行以下步驟 -

Apple 已另外記錄了 macOS 26.4 及更高版本中的三項保護措施:終端機貼上保護、剪貼簿命令封鎖和 AppleScript 掃描。

在初始系統設定後的 24 小時寬限期後,當使用者超過 30 天未開啟終端機、未偵測到常見開發工具,且貼上內容來自特定應用程式(如網頁瀏覽器或訊息應用程式)時,將會出現終端機警告。

XProtect 可以追蹤貼上終端機命令產生的處理程序樹,將相關網路偽影與 Apple 的安全瀏覽服務進行比對,並封鎖與已知惡意軟體技術相符的行為。AppleScript 和 JavaScript for Automation 的執行也會在本地進行檢查,包括直接從記憶體執行的腳本。

此披露發生在微軟表示已確認超過 250 個前端網域用於 macOS ClickFix 活動的不到兩週後,該活動透過伺服器端瀏覽器指紋辨識閘道分發 MacSync 和 Atomic Stealer (AMOS)。8 月 18 日的報告並未說明這些前端網域與透過 MacSync 行為樞紐識別出的超過 30 個網域是相同的基礎設施集。