微软Defender专家团队近日发布分析报告,将超过30个网络域名与一款名为MacSync Stealer的macOS信息窃取恶意软件关联起来。这一结论基于对不断变化的基础设施中反复出现的端点和网络行为进行关联分析,完整追踪了该恶意软件从载荷获取到数据收集、暂存直至外泄的整个流程。
微软方面表示,在将某个域名判定为与MacSync Stealer相关之前,需要多个端点和网络行为特征同时对齐,包括进程血缘关系、命令行模式、请求路径、请求头以及上传参数等。值得注意的是,微软在周二发布的这份报告中并未披露受害者数量,也未将相关活动归因于某个具名的威胁行为者。
确认存在活跃数据外泄
微软在报告中明确指出:“调查还确认了活跃的数据外泄行为,而不仅仅是信标连接。”这一表述意味着该恶意软件并非仅仅建立命令与控制通道,而是确实在窃取并传输数据。
根据分析,观察到的执行过程始于一个交互式zsh终端会话,这与ClickFix社会工程学攻击手法相符。随后,curl命令通过反复出现的/curl/路径获取攻击者控制的内容,并利用Base64和gunzip等系统原生工具对载荷进行解码或解包。
载荷使用osascript进行AppleScript辅助执行,同时配合macOS和Unix原生工具,随后开始收集主机和用户信息、macOS钥匙串数据、浏览器凭据和Cookie、会话数据、Apple备忘录、SSH密钥、AWS凭据、Kubernetes配置、浏览器历史记录以及常见用户目录中的敏感文件。
数据暂存与分块上传
收集到的数据被暂存在/tmp/sync*目录下,压缩为/tmp/osalogging.zip文件,然后分割成多个块,通过curl以HTTP PUT请求上传,并使用upload_id、chunk_index和total_chunks等反复出现的参数。数据外泄完成后,恶意软件会删除临时归档文件、暂存文件夹、锁文件及其他痕迹。
此次披露建立在RST Cloud于5月8日分析的基础之上。RST Cloud此前的分析记录了四个已确认的命令与控制(C2)域名中存在的静态API密钥,并通过反复出现的/dynamic?txd=和/gate?buildtxd=URI模式识别出另外11个候选域名。
与RST Cloud发现存在重叠
多个候选域名的提交时间窗口存在重叠,RST Cloud认为这与并行C2运营模式一致,而非各主机名之间严格的顺序轮换。RST Cloud还指出:“十六进制构建令牌每次部署都会轮换,但API密钥不会。”
The Hacker News对两组已发布的指标进行比较后发现,微软当前列出的四个域名——lalandscapelighting[.]com、lumenagnet[.]com、nailscanai[.]com和numericagent[.]com——也出现在RST Cloud五月份的候选域名集群中。RST Cloud当时将这些域名归类为受URI模式约束而非API密钥确认,原因是尚未从每个候选域名中获取样本以验证静态API密钥匹配。
微软将API密钥请求头称为MacSync的反复出现特征,但其8月18日的帖子并未公布RST Cloud记录的静态值,也未说明当前域名集合中每个域名是否都出现相同的值。微软表示,反复出现的特征模式是关联判断的重要依据,但具体的技术细节仍在持续分析中。
热门跟贴