微軟資安研究團隊 揭露 竊資軟體MacSync Stealer最新攻擊活動,從端點與網路活動追查出30多個相關網域。MacSync會持續更換用於下載惡意酬載、命令與控制(C2)通訊及資料傳送的網域與其他攻擊基礎設施,使單靠封鎖惡意網域及比對既有入侵指標的防禦方式效果降低。企業還需搭配終端機操作、憑證存取及資料傳送等行為,辨識可能的異常活動。
MacSync專門鎖定macOS裝置,研究團隊觀察到的攻擊從使用者操作終端機開始,手法符合ClickFix社交工程攻擊。受害者會受到誘導,在終端機貼上或執行指令,隨後下載攻擊者準備的惡意內容,並透過指令碼與AppleScript執行後續操作。
惡意程式進入系統後,會蒐集裝置與使用者資訊,並檢查是否安裝加密貨幣錢包相關軟體,竊取目標包括macOS鑰匙圈、瀏覽器帳號密碼、Cookie與登入工作階段資料,也會搜尋SSH金鑰、AWS雲端服務憑證、Kubernetes組態、Apple Notes,以及下載、文件與桌面資料夾中的敏感檔案。
取得資料後,MacSync會先將內容集中存放在系統暫存目錄,再壓縮成ZIP檔。壓縮檔會被切成多個區塊,透過HTTP上傳請求逐段傳送到攻擊者控制的伺服器,每一段資料都帶有上傳識別碼、區塊編號及總區塊數等參數。資料送出後,惡意程式還會刪除暫存壓縮檔、資料夾與其他檔案,減少留在裝置上的痕跡。
由於MacSync持續更換網域,單一惡意網址的有效追蹤時間有限。微軟改從終端機命令、固定網址路徑、HTTP請求標頭及分段上傳方式交叉比對,只有多項端點與網路行為同時吻合,才將網域列為相關基礎設施,最終串聯出30多個網域。
研究團隊提到,防禦端可留意使用者操作終端機後,短時間內接連出現下載程式、執行AppleScript、存取密碼與憑證、建立壓縮檔及大量對外上傳等行為,並建議將端點與網路活動一起比對,避免攻擊者更換C2網域後,原有封鎖規則就失去追蹤能力。