MacSync Stealer 輪替 C2 網域,微軟揭露 macOS 竊資攻擊鏈

微軟資安研究團隊揭露竊資軟體 MacSync Stealer 的最新攻擊活動。研究人員從端點與網路活動追查出 30 多個相關網域,發現攻擊者持續更換用於下載惡意酬載、命令與控制(C2)通訊及資料傳送的網域與其他攻擊基礎設施,增加企業單靠網域封鎖與既有入侵指標進行防禦的難度。

研究團隊指出,防禦端除了比對惡意網域,也需要同步觀察終端機操作、憑證存取、檔案處理與資料外傳等行為,才能辨識可能由 MacSync 發起的異常活動。

以 ClickFix 社交工程誘導使用者執行指令

MacSync 主要鎖定 macOS 裝置。微軟觀察到的攻擊流程從使用者操作終端機開始,手法符合 ClickFix 社交工程攻擊模式。受害者會在攻擊者誘導下,將指令貼入或直接於終端機執行,之後下載攻擊者準備的惡意內容。

惡意內容進入裝置後,攻擊者會透過指令碼與 AppleScript 執行後續操作。這類流程利用使用者對終端機指令的信任或誤判,讓惡意程式得以在使用者操作的掩護下展開資料蒐集。

鎖定鑰匙圈、瀏覽器資料與雲端憑證

MacSync 入侵系統後,會先蒐集裝置及使用者資訊,並檢查系統是否安裝與加密貨幣錢包相關的軟體。其資料竊取範圍涵蓋多種本機與雲端服務憑證,包括:

  • macOS 鑰匙圈資料
  • 瀏覽器帳號密碼、Cookie 與登入工作階段資料
  • SSH 金鑰
  • AWS 雲端服務憑證
  • Kubernetes 組態
  • Apple Notes 內容
  • 下載、文件及桌面資料夾中的敏感檔案

上述資料若遭竊,可能讓攻擊者取得本機帳號、雲端服務、開發環境或其他系統的存取權;不過,來源資料僅確認 MacSync 具備搜尋與竊取這些資料的能力,未進一步說明個別受害環境的實際損害。

壓縮後切割資料,再以 HTTP 分段外傳

完成資料蒐集後,MacSync 會先將內容集中存放在系統暫存目錄,接著壓縮成 ZIP 檔案。攻擊者不會一次傳送完整壓縮檔,而是將檔案切成多個區塊,透過 HTTP 上傳請求逐段傳送至其控制的伺服器。

每一段資料都會攜帶上傳識別碼、區塊編號及總區塊數等參數,讓伺服器能夠辨識並重組資料。資料送出後,惡意程式還會刪除暫存壓縮檔、資料夾及其他檔案,以減少裝置上可供追查的痕跡。

輪替網域降低單一封鎖規則的效果

由於 MacSync 持續更換網域,單一惡意網址能被有效追蹤與封鎖的時間相對有限。微軟研究團隊因此改採多項端點與網路特徵交叉比對,包括終端機命令、固定網址路徑、HTTP 請求標頭,以及分段上傳的技術模式。

研究團隊只有在多項端點與網路行為同時吻合時,才將網域列為 MacSync 相關基礎設施,最終串聯出 30 多個網域。這顯示單獨依賴網域名稱、IP 位址或既有入侵指標,可能無法完整掌握持續輪替基礎設施的攻擊活動。

企業防禦需結合端點與網路訊號

微軟建議企業特別留意下列可能連續出現的行為:使用者操作終端機後,短時間內下載程式、執行 AppleScript、存取密碼與憑證、建立壓縮檔,以及大量對外傳送資料。

防禦端應將端點遙測資料與網路流量、HTTP 請求特徵及檔案活動放在同一脈絡中分析。如此即使攻擊者更換 C2 網域,安全團隊仍可依據相對穩定的攻擊行為與資料傳送模式持續追蹤,避免原有封鎖規則因網域變動而失去效果。

Reference Link : ithome.com.tw

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles