IT时代网8月22日消息,微软安全团队本周透露,面对 MacSync Stealer 这类频繁更换攻击域名的 macOS 信息窃取恶意软件,单靠封锁域名已经很难持续拦住攻击。Defender Experts 近期转向分析恶意软件反复出现的进程、命令行、网络请求和数据暂存、外传行为,由此关联出 30 多个相关域名。

这款窃取程序专门针对苹果 macOS 生态,能盗取密码、浏览器数据、Cookie、Keychain 密钥、加密货币钱包、Telegram 会话以及 SSH、云服务凭据等敏感信息,主要通过 ClickFix 骗局传播。受害者被诱导打开终端执行一条命令,实际下载并运行了恶意载荷。

早期防御以封禁域名为核心,但攻击者可以迅速换用新地址。微软因此改从行为特征入手:MacSync Stealer 的攻击往往从交互式 zsh 会话开始,随后用 curl 拉取载荷,再借 Base64、gunzip 解码解包,并调用 osascript 执行 AppleScript 辅助的 Shell 命令。它会把窃取到的数据先压缩暂存到 /tmp 下,再拆成多块通过 HTTP PUT 请求外传。

微软指出,真正有持续价值的不是域名数量,而是这些基础设施在换域名后仍然保留的行为模式。安全人员可以重点盯防 osascript 启动 Shell 之后紧跟着出现的网络通信、文件暂存与清理动作,再结合进程关系、命令行、URI 路径和上传参数做交叉关联,从而减少对单一域名指标的依赖。

打开网易新闻 查看精彩图片

注:本文综合自IT之家等,文中包含AI辅助创作的内容。