Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Microsoft hat mehr als dreißig Web-Domains mit MacSync Stealer verknüpft, ein bösartiges Programm konzentriert auf macOS, die Informationen stehlen. Microsoft-Forscher beschreiben eine wiederholte Verhaltenskette - von der binären Erholung bis zur Erfassung, temporären Verpackung und Datenexfiltration - und haben diese kombinierte Telemetrie verwendet, um Domains zu verknüpfen, auch wenn sich die Infrastruktur ändert. Das Unternehmen betont, dass zur Betrachtung einer verwandten Domäne der Zufall von mehreren Signalen im Endpunkt und im Netzwerk, wie der Abstieg von Prozessen, Mustern in der Befehlszeile, wiederkehrenden HTTP-Routen und Headern und Kletterparametern in PUT-Anforderungen, erforderlich ist. Microsoft hat die Zahl der Opfer nicht veröffentlicht oder die Kampagne auf alle identifizierten Akteure zugeschrieben.
Technisch sind die beobachteten Ketten an mehreren Punkten klar. Die Ausführung beginnt häufig von einer interaktiven zsh-Session in Terminal - ein Muster, das mit ClickFix-Typ-Deception, die den Benutzer dazu bringt, Befehle zu kleben - und Fortschritte mit Curl durch Wiederherstellung von Inhalten, die vom Angreifer gesteuert werden, von wiederkehrenden Routen wie / curl /. Die Nutzlast wird mit nativen Diensten (Base64, gunzip) decodiert und auch über osascript freigegeben, um AppleScript zu betreiben, zusätzlich zu herkömmlichen Unix-Befehlen. Die Erfassungsaktivität umfasst System- und Benutzerinformationen, macOS Keychain-Material, Browser-Anmeldeinformationen und Cookies, Sitzungen, Apple Notes, SSH-Tasten, AWS-Anmeldeinformationen, Kubernetes-Konfigurationen, Navigationshistorie und sensible Benutzerverzeichnisdateien.

Die Malware-Gruppen, die es auf Zeitrouten wie / tmp / sync * gesammelt und komprimiert es in eine Datei namens / tmp / osalogging.zip, die wiederum durch HTTP PUT-Anfragen mit wiederkehrenden chunk-Management-Parametern (upload _ id, chunk _ index, total _ chunks) gebrochen und hochgeladen wird. Nach der Exfiltration eliminiert der Code temporäre Dateien, sperren Ordner, sperren Dateien und andere Artefakte, um zu reinigen. Microsoft behauptet, gefunden zu haben aktive Daten exfiltration, nicht nur beaconing.
Frühere Informationen ergänzen und nuancen dieses Portrait. Eine RST-Cloud-Analyse vom 8. Mai dokumentierte eine statische Schlüssel-API, die von vier bestätigten Domänen geteilt wurde und elf Kandidatendomänen mit URI-Mustern wie / dynamisch erkannte? txd = und / Gate? dtxd = bauen. RST Cloud stellte fest, dass mehrere Domänen überlappende Versandfenster zeigten, was darauf hindeutet, dass mehrere C2 parallel betrieben werden, anstatt eine strenge Rotation durch Hostnamen. Die Hacker News verglichen die Indikatoren und fanden heraus, dass mindestens vier von Microsoft zitierte Domains zuvor im RST Cloud-Set von Kandidaten erschienen waren. Microsoft erwähnt, da wiederkehrendes Netzwerk die gleichen Routen-Muster, Benutzer-Agent Agenten spezifisch für macOS, Header mit API-key und HTTP PUT erhöht mit Parametern, um Fragmente zu verwalten, aber nicht veröffentlicht den statischen Wert der API-Taste, die RST Cloud dokumentiert.
Was bestätigt wird: die Existenz einer Familie von Steler für macOS, die Ausführungstechniken von Terminal und AppleScript verwendet, die Phase der Erfassung von Anmeldeinformationen und Geheimnisse (einschließlich Keychain, Cookies und Schlüssel), die Verpackung und Exfiltration durch HTTP PUT in Fragmenten, und die Identifizierung von mehr als 30 verwandten Domains von Microsoft in einem bestimmten Fenster. Was wird geschätzt oder plausibel: dass die identifizierten Domänen eine C2-Taste mit Parallelbetrieb bilden und dass ein statischer API-Schlüssel in zumindest einem Teil der Infrastruktur wiederverwendet wird (in einigen Fällen von RST Cloud dokumentiert). Was folgt, ist nicht offen oder bestätigt: die tatsächliche Anzahl der Opfer, die Identität oder Motivation des Betreibers, und wenn APIkey in allen von Microsoft zitierten Domänen identisch ist.
Die praktischen Auswirkungen auf Organisationen und Nutzer sind direkt. Die Diebstahl von SSH- oder AWS-Anmeldeinformationen und -Tasten können dauerhaften Zugriff auf Konten, zusätzliche Datenextraktion und anschließende Lastausführung in der Cloud-Infrastruktur ermöglichen. Die Kombination von Zugriff auf Notizen, Session-Cookies und Keychain erleichtert Seitenbewegungen und Zugriff auf Dienste, ohne Passwörter zu brechen. Für private Nutzer kann die Exposition zu Verlusten von Konten, Identitätsdiebstahl und Leckage von persönlichen Informationen führen; für Unternehmen hat es das Potenzial, Repositories, Entwicklungsumgebungen und Cloud-Ressourcen mit wirtschaftlichen und operativen Auswirkungen zu kompromittieren.
Spezifische und nachprüfbare Maßnahmen, die von Lesern und Sicherheitsausrüstungen anzuwenden sind: keine Befehle in Terminal aus nicht verifizierten Quellen einfügen oder ausführen einschließlich Webseiten, Nachrichten und Anrufe. Aktivieren und konfigurieren Sie macOS-Schutze, die die Befehlsverklebung und Ausführung von AppleScript mildern; Apple hat Verbesserungen im Schutz in den letzten Versionen des Betriebssystems und der Dienste wie XProtect dokumentiert, die Ausführung und Skripte Artefakte analysieren. In Arbeitsumgebungen aktivieren Sie Politiken, die die nichtdiskriminierende Nutzung von Terminal durch Nicht-Entwickler-Nutzer verhindern und interaktive Shell-Auditsitzungen aufnehmen.
Bei der Erkennung und Jagd überwachen Sie zsh und andere Shells-Sitzungen durch Befehle, die Curl zum Herunterladen von Inhalten aufrufen, Decoder (base64, gunzip) oder osascript anrufen. Korreliert AppleScript-Ausführungen mit Keychain-Zugriff, Datei-Erstellung in / tmp und ausgehenden Verkehr zu verdächtigen Domains. Auf Netzwerkebene suchen Sie nach HTTP-PUT-Anfragen mit binären Körpern (---data-binary in curl), ungewöhnlichen API-key-Headern und Parametern wie Upload _ id, chunk _ index oder total _ chunks, sowie Routen, die / curl /, / dynamisch passen? txd = oder / Gate? dtxd = bauen. Prüfen Sie Proxy- und Gateway-Aufzeichnungen für diese Tracks; diese Formen der Anfrage sind ein robuster Indikator als nur eine Domain zu konsultieren, die sich drehen kann.

Wenn Sie verdächtigen Engagement, arbeiten auf Beweisen: isolieren Sie das Team, bewahren Sie ein forensisches Bild, überprüfen Shell Histories, temporäre Inszenierung von Dateien und Prozess-Aufzeichnungen, und suchen fragmentierte aufsteigende Aktivität vom Host. Für potenziell exponierte Anmeldeinformationen und Schlüssel, root SSH Schlüssel und API-Tokens sofort, ersetzen Cloud-Service-Anmeldeinformationen (AWS, Kubernetes) und Kraft-Reauthentikation von Browser-Sitzungen, wenn Sie erkannte Cookies Extraktion. Betrachten Sie den vorbeugenden Widerruf von Hochrisikoschlüsseln und die Überarbeitung des Cloud-Zugangs, um anormale Bewegungen zu erkennen.
Schließlich ist die verhaltensbasierte Erkennung der praktischste Weg, um mit sich schnell verändernden Infrastrukturen umzugehen: Microsoft hat die Entscheidung getroffen, mehrere Signale zu benötigen, bevor sie Domains als verwandt markieren, und die gleiche Logik ist, dass sie Corporate Defenses und EDR-Lösungen anwenden sollten, um falsche positive und folgen Sie den Bewegungen des Angreifers. Aufrechterhaltung aktueller Systeme und Signaturen, kombinieren Endpoint-Telemetrie mit Netzwerkrekorden und externer Bedrohungsinformationen und priorisieren die Benutzererziehung auf geklebten Kommandorisiken und irreführenden Supportanfragen.
Nützliche öffentliche Berichte, um diese Informationen zu erweitern, umfassen die Sicherheitskanäle der Hersteller und unabhängige Analyse; Microsoft veröffentlicht Details seiner Forschung auf seinem Security-Blog ( https: / / www.microsoft.com / sicherheit / blog /) und Apple unterhält Dokumentation auf der Plattform und XProtect-Schutz auf seinem Sicherheits- und Support-Portal ( https: / / support.apple.com / guide / security / welcome / web) Um Drittanbieter und vergleichende Analyse von Indikatoren zu folgen, kompilieren und kontextualisieren spezialisierte Medien wie The Hacker News diese Publikationen ( https: / / thehackernews.com /)
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Npm Kampagne installiert RedC2 4.0 beim Import von schädlichen Paketen
Cybersecurity-Forscher haben eine schädliche Paketkampagne im npm-Ökosystem gefunden, die auf den ersten Blick Kalender und Berechnungsprogramme bereitstellen, aber tatsächlich ...

Wazuh integriert IA für Cloud-Analysen und Berichte und lokale Bereitstellung, mit Governance-Kontrollen
Wazuh hat künstliche Intelligenz in seine Sicherheitsplattform integriert und bietet eine Cloud-managed Option - genannt Wazuh AI Analyst - und unterstützt auch die Integration ...

Microsoft Entering ID: Sicherheitslücke CVE-2026-69836 ausgenutzt und gemildert
Microsoft hat die Existenz einer maximalen Schwerkraftlücke in seinem Cloud-Identity-Service - Microsoft Entering ID - aufgeführt als CVE-2026-69836 und mit einem CVSS-Score von...

Rust: Verpflichtung der Lieferkette zu arrayref, internment und append-only-vec
Rust's Paket-Ökosystem erlitt einen Versuch, die Lieferkette am 20. August 2026 zu kompromittieren: drei böswillige Versionen von beliebten Kisten wurden innerhalb von Stunden n...