Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft Threat Intelligence hat eine signifikante Entwicklung in einer Kampagne dokumentiert, die auf macOS abzielt, die jetzt eine Server-Gate, das Besucher klassifiziert, bevor sie eine bösartige Seite anzeigen. Anstatt gefährliche Anweisungen und Befehle direkt in das HTML zu entwerfen, dienen Angreifer unterschiedlichen Inhalten nach einem Browser-Fingerabdruck: Crawler, Sandboxen oder Verkehr, der nicht zu einem echten Mac passt, erhalten benign oder leere Seiten, während Besucher, die bestimmte Kriterien erfüllen, eine Decoy erhalten, die einen Befehl in Terminal ausführen möchte.
Die Technik ändert nicht die Grundvoraussetzung des Angriffs: Die Infektion hängt weiterhin vom Benutzer Kopieren und Festhalten eines osfuscierten Befehls in Terminal ab. Dieser Befehl verwendet in der Regel Curl, um Remote-Skripte zu wiederherstellen und auszuführen - z.B. a / curl /in der Staging-Infrastruktur - und endet durch die Bereitstellung von Infostealern wie AMOS oder anderen Komponenten, die Anmeldeinformationen, Browser-Daten, Kryptomoneda-Tasten und sensible Dateien exfiltern. Wenn Sie den Befehl nicht treffen oder ausführen, gibt es keinen Kompromiss..

Das neue ist das Niveau der Raffinesse des Tores: ein kompaktes JavaScript (nur ein paar KB) sammelt Signale wie Navigator.platform (waiting for MacIntel), Bildschirmabmessungen, WebGL-Signale, Zeitzone, Präsenz in iframes, Touch-Support und Zähler, die die Öffnung der Entwickler-Konsole erkennen. CanPlayType ("video / mp4") wird sogar als Tripwire verwendet, um Browser zu erkennen, die gefälschte Codecs. Der Server erhält diesen Druck und entscheidet, welche Version der Seite zu liefern; daher können zwei Besuche derselben Domain völlig unterschiedliche Inhalte erzeugen.
Aus defensiver Sicht erschwert diese Erkennung auf Basis statischer Raupen- oder Sandkastendienste: gefährliche Inhalte erscheinen nur für "qualifizierte" Besucher. Microsoft empfiehlt daher, das sperrende Tor und die Infrastruktur (z.B. Pfad / Lock /) zu suchen und zu blockieren, anstatt die vorderen Domänen zu verwenden und zu ziehen. Das erfasste operative Muster umfasst Hunderte von vorderen Domänen, die Begriffe wie "Datei" mit Wörterbuchwörtern und wiederholten Artefakten in der gemeinsamen Infrastruktur kombinieren.
Für Antwort- und Vorfallteams ist die praktische Empfehlung, die Webaktivität mit Aktionen in Terminal zu korrelieren: eine Navigation, die in der Zeit mit einem Curl pied zu zsh zusammenfällt, Base64 Decodierung, osascript Anrufe, komprimierte Datei Erstellung und ausgehende POST-Verbindungen ist eine starke Verpflichtungsanzeige. Auf Netzwerk- und Gateway-Ebene, Block- oder Inspect-Anwendungen auf bekannte Staging-Pfade, Anwendung Einweg-Domain-Filterung und Verwendung Browser-Isolierung reduziert Belichtung. Mach's gut. Jagd durch selbstkalierende Formen von Drucken, versteckten Feldern von Fingerabdruck und die Anwesenheit des Modellmarkers: "php" kann das Tor selbst dann offenbaren, wenn das Frontend sauber erscheint.
Auf der Endbenutzerebene bleibt die effektivste Verteidigung die einfachste: niemals Befehle in Terminal einfügen oder ausführen, die von einer Website, CAPTCHA, Chat oder Post ankommen. Apple, in seinen jüngsten Sicherheitsaktualisierungen und Minderungen, eingeführte Terminal-Glued-Bestätigungen und XProtect-Funktionen, um bösartige Befehle in macOS zu verfolgen und zu blockieren; halten Sie das System auf dem neuesten Stand und halten Bestätigungsfenster reduziert Risiko. Weitere Informationen zu technischen Veröffentlichungen und Sicherheitshinweisen finden Sie auf dem Sicherheitsblog von Microsoft. Microsoft Security Blog und Apple Security Update Dokumentation Apple - Über Sicherheits-Updates.

Die operativen Implikationen gehen über eine bestimmte Malware hinaus: Die Verwendung von serverseitigen digitalen Footprint-Gattern unterstützt gezieltere und federnde Kampagnen gegen automatisierte Analyse. Diese Kräfte, um Kontrollen in mehreren Schichten zu kombinieren: Phishing-Prävention, Endpoint-Richtlinien, die die Ausführung von Downloads von Browsern begrenzen, ausgehende Verkehrsinspektion und Endpoints-Erkennungen, die typische Abfluss- und Fernausführungssequenzen identifizieren.
Schließlich wird für Geräte, die macOS in Unternehmensumgebungen verwalten, empfohlen, Datensätze zu implementieren, die Web-Events mit Systemaktivität verknüpfen, Regeln in IMS erstellen, die Lockmuster erkennen - 124; zsh und ungewöhnliche Kinderprozesse, und Playbooks vorzubereiten, die identifizierte Inszenierung Infrastruktur schnell blockieren. Die Kampagne zeigt einen bereits beobachteten Trend, in dem Angreifer das Senden von Festplattenbildern verlassen und Remote-Skripte bevorzugen, die von Terminal freigegeben werden; dies erfordert eine Anpassung in der Benutzererkennung und -ausbildung, um die kritische Geste des Auftreffens von verdächtigen Befehlen abzulehnen.
Um das Verständnis von Taktiken und Techniken im Zusammenhang mit dem Diebstahl von Anmeldeinformationen und Exfiltration zu erweitern, kann das MITRE ATT & CK-Wissensrepository auch bei MITRE ATT & CK die hilft, Indikatoren zu erstellen und defensive Abdeckung auf diese Art von Bedrohung.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...