Вредоносная программа MacSync Stealer нацелена на устройства под управлением macOS и использует быстро сменяемые серверы для доставки вредоносного кода, связи с заражёнными системами и кражи данных. Угрозу ранее выявила компания RST Cloud, но более полную картину удалось составить благодаря аналитикам Microsoft Defender Experts. Они связали разные эпизоды активности в единую цепочку и показали, что даже при регулярной смене доменов вредоносную деятельность можно отслеживать по характерным поведенческим признакам.
Описание
Исследование Microsoft Defender Experts опиралось на анализ телеметрии конечных точек и сетевого трафика. Аналитики сопоставили повторяющиеся особенности выполнения команд, структуру запросов, методы загрузки данных и способы их передачи. Такой подход позволил связать более 30 доменов, которые использовались злоумышленниками. При этом важно, что инфраструктура служила не только для связи с заражёнными машинами, но и для активного сбора, временного хранения и вывода украденной информации. Это означает, что атака была нацелена не на разведку, а на непосредственное хищение данных.
Как показало исследование Microsoft Defender Experts, несмотря на частую смену доменов, устойчивыми остаются повторяющиеся шаблоны сетевых запросов и особенности выполнения команд. Поэтому защитники могут полагаться не на блокировку конкретных адресов, а на выявление аномальной активности по схожим признакам. Например, для связи с управляющим сервером программа использует одинаковые пути в адресной строке, характерные строки идентификации операционной системы и специальные ключи доступа. Эти признаки сохраняются даже когда меняются домены, что делает их удобной основой для поиска угрозы.
Цепочка атаки начинается с социальной инженерии. Пользователя обманным путём заставляют открыть Терминал и вставить команду, которую он скопировал с поддельного сайта или из мошеннического сообщения. Эта техника получила название ClickFix (кликфикс). После вставки команды вредоносная программа загружает с управляющего сервера дополнительные модули и запускает их на устройстве. Затем она подключается к серверам злоумышленников с помощью встроенных инструментов macOS, при этом запросы маскируются под обычный веб-трафик.
После запуска вредоносная программа начинает сбор конфиденциальной информации. Она обращается к системному хранилищу паролей macOS (связке ключей), извлекает данные из браузеров: сохранённые учётные записи, файлы cookies, историю посещений, данные автозаполнения. Кроме того, похищаются учётные данные для облачных сервисов, ключи для подключения по протоколу SSH и другие файлы, хранящиеся в пользовательских каталогах. Особое внимание уделяется проверке наличия приложений для работы с криптовалютами, таким как Ledger и Trezor, и сбору связанных с ними данных.
Собранная информация не передаётся сразу. Вредоносная программа создаёт временную папку, помещает туда все похищенные файлы и упаковывает их в архив. Затем этот архив разбивается на несколько фрагментов, каждый из которых отправляется на управляющий сервер через HTTP-запросы специального вида. В таких запросах указываются идентификатор загрузки, номер фрагмента и общее количество частей. Благодаря этим параметрам аналитики могут отслеживать полный цикл вывода данных, даже если адреса серверов постоянно меняются. После завершения передачи вредоносная программа удаляет временные папки и файлы, чтобы скрыть следы своего присутствия.
Для бизнеса и частных пользователей такая угроза представляет серьёзный риск. Утечка паролей, данных банковских карт, рабочих учётных записей и личных документов может привести к финансовым потерям, компрометации корпоративных систем и краже интеллектуальной собственности. Поскольку программа ориентирована на macOS, владельцы компьютеров Apple часто считают свою систему защищённой от подобных атак, однако эта вредоносная программа демонстрирует, что злоумышленники всё активнее нацеливаются на эту платформу.
Чтобы снизить риск заражения, следует соблюдать несколько простых правил. Не рекомендуется запускать команды в Терминале, полученные из подозрительных веб-сайтов, чатов, электронных писем или по телефону. Также необходимо использовать актуальные версии операционной системы и антивирусных продуктов, включая защиту от сетевых угроз. Вредоносная программа маскирует свою активность под обычные действия пользователя, поэтому важно обращать внимание на неожиданные запросы на доступ к хранилищу паролей или на появление новых процессов в системе.
В операционной системе macOS 26.4 и более новых версиях Apple встроила дополнительные механизмы защиты. При попытке вставить в Терминал потенциально опасную команду система блокирует это действие и выводит предупреждение о возможном мошенничестве. Кроме того, запуск обнаруженных вредоносных скриптов блокируется автоматически. Однако пользователям не стоит полагаться только на встроенные механизмы: регулярное обучение сотрудников и использование корпоративных политик безопасности остаются важными элементами защиты. Контроль за подозрительными сетевыми подключениями, мониторинг доступа к конфиденциальным данным и своевременное обновление программного обеспечения помогут минимизировать последствия даже в случае успешного проникновения вредоносной программы.
Индикаторы компрометации
Domain
- aihealthring.com
- cabinrentalsnc.com
- chatbasedos.com
- commercialroofingsd.com
- dogtrainersgeorgia.com
- fintelliganceai.com
- homeinspectionsdelaware.com
- intopython.com
- lalandscapelighting.com
- lumenagnet.com
- marbellaresales.com
- miamipcsupport.com
- moldinspectiondayton.com
- nailscanai.com
- newjerseypetsitter.com
- numericagent.com
- oaklandwaterdamage.com
- oklahomawarehousing.com
- olympiapetemergency.com
- peaecagent.com
- plasmaticsystems.com
- plethorawallet.com
- premierrentalpurchase.com
- ricewaterbeauty.com
- rvieragent.com
- sandiegotkd.com
- secueragent.com
- shiledagent.com
- syracusefertilitycenter.com
- vastbets.com
- wvaeagent.com