Hacking
MacSync Stealer: κλοπή διαπιστευτηρίων σε macOS με 30+ εναλλασσόμενα domains
Το MacSync Stealer αξιοποιεί κοινωνική μηχανική και σταθερά τεχνικά μοτίβα για να κλέψει Keychain, browser δεδομένα, SSH και cloud credentials σε macOS. Το άρθρο περιγράφει την αλυσίδα επίθεσης, τα συμπεριφορικά IOCs και συγκεκριμένες ενέργειες ανίχνευσης και προστασίας για επιχειρήσεις και διαχειριστές.
Μια νέα, επιθετική καμπάνια που στοχεύει macOS συστήματα αναδύεται με το όνομα MacSync Stealer, αξιοποιώντας περισσότερο από 30 εναλλασσόμενα domains και σταθερά τεχνικά μοτίβα για να κλέψει διαπιστευτήρια, browser δεδομένα, κλειδιά cloud, SSH υλικά και ευαίσθητα αρχεία χρηστών. Η εκστρατεία συνδυάζει κλασικές τεχνικές κοινωνικής μηχανικής με συνεπή χρήση native utilities και συγκεκριμένων URI μοτίβων, δημιουργώντας ένα ανθεκτικό σύστημα exfiltration που παρακάμπτει απλούς static IOC ελέγχους.
Οι αναφορές από ομάδες όπως η RST Cloud και η ανάλυση τηλεμετρίας της Microsoft δείχνουν ότι οι φορείς της εκστρατείας ανανεώνουν τα control domains αλλά διατηρούν σταθερές συμπεριφορές εκτέλεσης και δικτύου. Αυτές οι συμπεριφορές —από την αλληλεπίδραση στο Terminal μέχρι τη διαμοίραση αρχείων με chunked HTTP PUT— προσφέρουν πιο αξιόπιστα ίχνη για ανίχνευση από ό,τι η απλή λίστα domain/ΙΡ.
Πώς ξεκινά η επίθεση και τι κάνει το αρχικό σενάριο
Η αρχική προσέγγιση ακολουθεί ένα κλασικό social-engineering πρότυπο τύπου ClickFix: θύματα πείθονται να ανοίξουν το Terminal και να επικολλήσουν μια εντολή που εκκινεί ένα interactive zsh shell. Η εντολή συχνά χρησιμοποιεί curl για να κατεβάσει περιεχόμενο από διαδρομές που μοιάζουν με /curl/[token] σε domains υπό τον έλεγχο των χειριστών.
Το κατεβασμένο payload δεν τρέχει πάντοτε απευθείας: πολλά δείγματα το αποκωδικοποιούν ή το αποσυμπιέζουν με εγγενή εργαλεία όπως Base64 και gunzip, πριν παραδοθεί σε scripts που το εκτελούν. Η χρήση native utilities συμβάλλει στο να φαίνεται η συμπεριφορά πιο “νόμιμη” και δυσκολεύει την ανίχνευση από εργαλεία που ψάχνουν για εκτελέσιμα τρίτων.
Επιπλέον, οι επιτιθέμενοι εκμεταλλεύονται το osascript ως γέφυρα μεταξύ AppleScript και shell εντολών, επιτρέποντας την εκτέλεση utilities όπως sh, cp, rm, mkdir, curl και killall. Η αλυσίδα AppleScript -> shell είναι σημαντική γιατί η εκκίνηση shell διαδικασιών μέσω AppleScript και ακολουθούμενη από δικτυακή δραστηριότητα ή staging αρχείων είναι πιο αξιόπιστο δείγμα κακόβουλης συμπεριφοράς από ένα μοναδικό κακόβουλο domain.
Τι ακριβώς αναζητεί ο MacSync Stealer στους υπολογιστές
Μόλις ενεργοποιηθεί, ο MacSync Stealer προχωρά σε profiling της συσκευής και στοχεύει «υψηλής αξίας» δεδομένα. Στη λίστα των στόχων περιλαμβάνονται το Keychain του macOS, τα browser Safe Storage keys, cookies, βάσεις login, session δεδομένα, IndexedDB και LevelDB αποθηκεύσεις, δεδομένα επεκτάσεων και artifacts του Safari. Τα στοιχεία αυτά δίνουν στους επιτιθέμενους άμεσα πρόσβαση σε λογαριασμούς και token επαλήθευσης.
Η συλλογή δεν περιορίζεται στον browser: η καμπάνια ψάχνει για Apple Notes, ιστορικό περιήγησης, SSH κλειδιά, AWS credentials, αρχεία ρυθμίσεων Kubernetes και αρχεία σε κοινούς χρήστη directories. Επίσης ελέγχονται artifacts σχετιζόμενα με κρυπτογραφικά πορτοφόλια όπως τα Ledger και Trezor, κάτι που δείχνει ότι οι χειριστές έχουν τόσο οικονομικό όσο και επιχειρησιακό ενδιαφέρον.
Πώς γίνεται η προετοιμασία και η εξαγωγή των δεδομένων
Αντί να στέλνει κάθε αρχείο ξεχωριστά, το malware συγκεντρώνει τα κλεμμένα αρχεία σε προσωρινές διαδρομές που ταιριάζουν με /tmp/sync*, τα συμπιέζει σε ένα αρχείο όπως /tmp/osalogging.zip και στη συνέχεια διαιρεί το αρχείο σε κομμάτια για μεταφορά. Αυτή η μέθοδος μειώνει την πιθανότητα αποτυχίας μεταφοράς μεγάλων αρχείων και παρέχει χαρακτηριστικά ίχνη για ανίχνευση.
Η exfiltration γίνεται με curl χρησιμοποιώντας HTTP PUT και την επιλογή --data-binary. Τα αιτήματα περιλαμβάνουν επαναλαμβανόμενα πεδία όπως upload_id, chunk_index και total_chunks, μαζί με macOS User-Agent strings και κεφαλίδες API-key. Αυτά τα συνεπή πεδία και headers είναι χρήσιμα σημεία αναφοράς όταν τα domains αλλάζουν.
Τεχνικά μοτίβα που επιτρέπουν ανίχνευση πέρα από static IOCs
Η ανάλυση της Microsoft συνδέει την εκστρατεία με recurring paths όπως /curl/, /dynamic?txd= και /gate?buildtxd=, καθώς και με συγκεκριμένα curl arguments (-k, -s, –max-time, –data-binary) και τα χαρακτηριστικά chunked-upload parameters. Η RST Cloud εντόπισε επίσης domains που συμπεριφέρονται με τον ίδιο τρόπο και ανέφερε κοινό στατικό API-key σε μερικά confirmed C2 domains, παρά το rotation των build tokens.
Αυτά τα μοτίβα δείχνουν γιατί η απλή μπλοκάρισμα ενός domain δεν αρκεί. Οι defenders πρέπει να χτίσουν detection λογική που συσχετίζει την ακολουθία συμβάντων: interactive Terminal/zsh session που εκτελεί curl, ακολούθως χρήση Base64/gunzip, ενεργοποίηση osascript για shell ενέργειες, πρόσβαση σε credential stores, δημιουργία αρχείων σε /tmp, συμπίεση και chunked curl PUT αιτήματα.
Πρακτικές ανίχνευσης και αντιμετώπισης για οργανισμούς
Στο επίπεδο ανίχνευσης, αξίζει να παρακολουθείται η αντιστοίχιση μεταξύ χρήστη-εκκίνηση Terminal και ξαφνικών download δραστηριοτήτων από curl που οδηγούν σε unpacking με Base64 ή gunzip. Ειδικά σημεία προσοχής είναι οι κλήσεις osascript που spawn-άρουν shell processes και κάθε συμπεριφορά που δημιουργεί ή διαγράφει αρχεία στη /tmp αμέσως μετά από outbound HTTP PUT traffic.
Σε επίπεδο ελέγχου, η Apple εισήγαγε προειδοποιήσεις paste στο Terminal από το macOS 26.4 και επεκτάσεις στο XProtect που μπορούν να μπλοκάρουν ανιχνευμένα scripts. Οι επιχειρήσεις θα πρέπει να συνδυάσουν αυτές τις πλατφορμικές προστασίες με cloud-driven endpoint protection, web και network filtering, MDM πολιτικές που περιορίζουν την εκτέλεση remote scripts, logging των Terminal sessions και tamper protection ώστε να δυσκολεύουν την εκτέλεση εντολών από χρήστες.
Πρακτικές παρακολούθησης και τι να αναζητήσετε στο SIEM
Ανιχνεύστε patterns όπως HTTP PUT με πεδία upload_id, chunk_index, και total_chunks, αιτήματα προς μοτίβα URI /curl/ ή /gate?buildtxd=, και χρήση curl με flags -k και –data-binary. Επίσης, ψάξτε για συμπεριφορές όπου μετά την πλήρη αποστολή των δεδομένων τοπικά αρχεία/αρχείο archivs (π.χ. /tmp/osalogging.zip) διαγράφονται ή κλείνονται με lock files.
Η παρακολούθηση διεργασιών που χρησιμοποιούν osascript για να τρέξουν shell εντολές, συνδυαστικά με anomalous outbound PUT traffic, είναι υψηλής αξίας detection κανόνας. Οι οργανισμοί που διαθέτουν EDR/EDR-like telemetry μπορούν να δημιουργήσουν κανόνες που ενεργοποιούνται όταν αυτά τα γεγονότα συμβαίνουν σε αλληλουχία.
Γιατί έχει σημασία
Η εκστρατεία του MacSync Stealer υπενθυμίζει ότι τα macOS συστήματα δεν είναι πλέον «ασφαλές λιμάνι» από απειλές υψηλής ικανότητας. Η στοχευμένη συλλογή AWS κλειδιών, SSH κλειδιών και kube configs μπορεί να οδηγήσει σε ευρύτερη παραβίαση cloud υποδομών, ενώ η κλοπή browser sessions και Keychain credentials διευκολύνει την εξάπλωση σε εταιρικούς λογαριασμούς. Η ταχεία εναλλαγή domains από τους επιτιθέμενους αναδεικνύει την ανάγκη για detection που βασίζεται σε συμπεριφορά και όχι αποκλειστικά σε static IOCs.
Στο πρακτικό επίπεδο, οι οργανισμοί πρέπει να συνδυάσουν τεχνικές ελέγχου πλατφόρμας, εκπαίδευση χρηστών και δυναμική ανίχνευση συμπεριφορών. Η πρόληψη της εκτέλεσης attacker-provided εντολών στο Terminal —είτε μέσω MDM πολιτικών, είτε μέσω paste warnings και ισχυρού EDR— μειώνει σημαντικά την επιτυχία τέτοιων επιθέσεων. Ταυτόχρονα, η παρακολούθηση για chunked exfiltration, staging σε /tmp και χρήση osascript παρέχει πραγματικά λειτουργικά σημεία που μπορούν να μπλοκάρουν την εκστρατεία ακόμα κι αν οι domains αλλάζουν συνεχώς.