Microsoft Defender Experts ha vinculado más de 30 dominios web a MacSync, un ladrón de información centrado en macOS, después de correlacionar comportamientos recurrentes de endpoints y red a través de infraestructura cambiante, rastreando el malware desde la obtención del payload hasta la recolección, preparación y exfiltración de datos.

La compañía tecnológica afirmó que se necesitaron múltiples comportamientos de endpoint y red para que un dominio se considerara conectado, incluidos la ascendencia de procesos, patrones de línea de comandos, rutas de solicitudes, cabeceras y parámetros de subida. Microsoft no reveló el número de víctimas ni atribuyó la actividad a un actor de amenazas con nombre en el informe publicado el martes. "La investigación también confirmó exfiltración activa de datos, no solo balizamiento", dijo la compañía.

Según el análisis, la ejecución observada comenzó desde una sesión interactiva de Terminal zsh consistente con la ingeniería social ClickFix, seguida de curl recuperando contenido controlado por el atacante a través de una ruta recurrente /curl/ y utilidades nativas como Base64 y gunzip para decodificar o desempaquetar el payload.

El payload utiliza osascript para la ejecución asistida por AppleScript junto con utilidades nativas de macOS y Unix, antes de recolectar información del host y del usuario, material del llavero de macOS, credenciales y cookies del navegador, datos de sesión, notas de Apple, claves de Shell seguro (SSH), credenciales de Amazon Web Services (AWS), configuraciones de Kubernetes, historial de navegador y archivos sensibles de directorios comunes de usuario.

Los datos recolectados se organizan bajo /tmp/sync*, se comprimen en /tmp/osalogging.zip, se dividen en varios fragmentos y se suben con curl mediante solicitudes HTTP PUT utilizando parámetros recurrentes como upload_id, chunk_index y total_chunks. El malware elimina archivos temporales, carpetas de preparación, archivos de bloqueo y otros artefactos después de la exfiltración.

La divulgación se basa en el análisis de RST Cloud del 8 de mayo, que documentó una clave API estática en cuatro dominios de comando y control (C2) confirmados e identificó 11 dominios candidatos adicionales a través de patrones de URI recurrentes /dynamic?txd= y /gate?buildtxd=.

Varios candidatos tenían ventanas de presentación superpuestas, lo que RST Cloud dijo que era consistente con la operación paralela de C2 en lugar de una rotación estrictamente secuencial entre nombres de host. "El token de construcción hexadecimal rota por implementación, la clave API no", dijo RST Cloud.

Una comparación de los dos conjuntos de indicadores publicados por The Hacker News encontró que cuatro dominios que Microsoft ahora lista, lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com y numericagent[.]com, también aparecían en el grupo candidato de mayo de RST Cloud. RST Cloud clasificó esos dominios como vinculados por patrón de URI en lugar de confirmados por clave API, porque no había recuperado muestras de cada candidato para validar la coincidencia estática de la clave API.

Microsoft se refiere a las cabeceras de clave API como una característica recurrente de MacSync, pero su publicación del 18 de agosto no publica el valor estático documentado por RST Cloud ni afirma que el mismo valor aparezca en cada dominio del conjunto actual.

Microsoft dijo que las características recurrentes de red incluyen las rutas /curl/, /dynamic?txd= y /gate?buildtxd=, cadenas de usuario-agente de macOS, cabeceras de clave API y cargas HTTP PUT con los mismos parámetros de gestión de fragmentos.

Los investigadores utilizaron esas formas de solicitud junto con el contexto de ejecución del endpoint para identificar infraestructura relacionada a medida que cambiaban los dominios.

Indicadores de dominio proporcionados por Microsoft

  • - aihealthring[.]com
  • - cabinrentalsnc[.]com
  • - chatbasedos[.]com
  • - commercialroofingsd[.]com
  • - dogtrainersgeorgia[.]com
  • - fintelliganceai[.]com
  • - homeinspectionsdelaware[.]com
  • - intopython[.]com
  • - lalandscapelighting[.]com
  • - lumenagnet[.]com
  • - marbellaresales[.]com
  • - miamipcsupport[.]com
  • - moldinspectiondayton[.]com
  • - nailscanai[.]com
  • - newjerseypetsitter[.]com
  • - numericagent[.]com
  • - oaklandwaterdamage[.]com
  • - oklahomawarehousing[.]com
  • - olympiapetemergency[.]com
  • - peaecagent[.]com
  • - plasmaticsystems[.]com
  • - plethorawallet[.]com
  • - premierrentalpurchase[.]com
  • - ricewaterbeauty[.]com
  • - rvieragent[.]com
  • - sandiegotkd[.]com
  • - secueragent[.]com
  • - shiledagent[.]com
  • - syracusefertilitycenter[.]com
  • - vastbets[.]com
  • - wvaeagent[.]com

Recomendaciones de Microsoft para las organizaciones

  • - Educar a los usuarios para que no peguen ni ejecuten comandos de Terminal desde sitios web, mensajes de chat, aplicaciones, archivos o instrucciones telefónicas no confiables.
  • - Monitorear sesiones inusuales de Terminal, zsh y shell que recuperen payloads, decodifiquen contenido o ejecuten comandos poco después de la interacción del usuario.
  • - Correlacionar la actividad de shell asistida por AppleScript con el acceso al llavero, la creación de archivos en rutas temporales y el tráfico saliente posterior.
  • - Monitorear cargas HTTP PUT basadas en curl que usen --data-binary, cabeceras de clave API, identificadores de subida, índices de fragmentos, recuentos totales de fragmentos y patrones de URI recurrentes /gate.
  • - Investigar conexiones a dominios sospechosos o recién registrados mientras se continúa buscando patrones de solicitud y proceso que puedan persistir después de cambios de infraestructura.

Apple ha documentado por separado tres protecciones disponibles en macOS 26.4 y versiones posteriores: protección de pegado en Terminal, bloqueo de comandos del portapapeles y análisis de AppleScript.

Después de un período de gracia de 24 horas tras la configuración inicial del sistema, la advertencia de Terminal se aplica cuando el usuario no ha abierto Terminal en más de 30 días, no se detectan herramientas de desarrollo comunes y el pegado se origina desde una aplicación específica como un navegador web o una aplicación de mensajería.

XProtect puede rastrear el árbol de procesos producido por comandos de Terminal pegados, verificar los artefactos de red asociados con el Servicio de Navegación Segura de Apple y bloquear el comportamiento que coincida con técnicas de malware conocidas. Las ejecuciones de AppleScript y JavaScript para Automatización también se inspeccionan localmente, incluidos los scripts ejecutados directamente desde la memoria.

La divulgación se produce menos de dos semanas después de que Microsoft dijera que había confirmado más de 250 dominios front-end en una campaña ClickFix para macOS que distribuía MacSync y Atomic Stealer (AMOS) detrás de una puerta de detección de huellas dactilares del navegador en el lado del servidor. El informe del 18 de agosto no afirma que esos dominios front-end sean el mismo conjunto de infraestructura que los más de 30 dominios identificados a través de los pivotes de comportamiento de MacSync.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity