ithome
科技
采集 2026-08-22T16:18:16+00:00
微软通过行为追踪识别超30个MacSync窃密软件关联域名
原始标题:保护苹果 macOS 用户:微软用行为追踪取代域名封禁,成功识别超 30 个 MacSync 关联域名
来源
ithome
发布时间
2026-08-22T13:46:36
采集批次
2026-08-22-16
字数
1900
URL 指纹
00175cfff33aac20
📌 AI 总结(292 字)
微软安全团队针对macOS信息窃取恶意软件MacSync Stealer提出新防御思路:因攻击者频繁更换域名,单纯封锁域名效果有限。Defender Experts团队转而分析该恶意软件的行为特征——包括进程、命令行、网络请求、数据暂存与上传模式——成功关联发现30多个相关域名。该恶意软件通过ClickFix骗局诱导用户在终端执行恶意命令,可窃取密码、Keychain密钥、加密货币钱包、浏览器凭据及云服务凭据等。苹果已在macOS 26.4中加入针对ClickFix攻击的粘贴警告防护。微软建议企业监控异常Shell活动与curl上传行为,结合多维遥测追踪快速轮换基础设施的攻击。
📄 正文(1900 字)
微软安全团队本周二表示,针对MacSync Stealer这类不断更换攻击域名的macOS信息窃取恶意软件,仅依靠封锁域名难以持续阻断攻击。微软Defender Experts近期通过分析恶意软件反复出现的进程、命令行、网络请求、数据暂存和上传行为,已经关联发现30多个相关域名。 MacSync Stealer是一款针对苹果macOS生态的信息窃取恶意软件,能够窃取密码、浏览器数据、Cookie、macOS Keychain密钥、加密货币钱包、Telegram会话、SSH及云服务凭据等敏感信息。该恶意软件主要通过ClickFix骗局传播,受害者访问恶意网站后,页面谎称浏览器版本过旧或某个受保护文档需要完成身份验证,引导用户打开Terminal终端、粘贴并执行一条命令,实际上这条命令会下载并执行恶意软件。 微软Defender Experts因此转向分析MacSync Stealer的行为特征。MacSync Stealer的攻击通常从交互式zsh终端会话开始。用户在ClickFix骗局诱导下执行命令后,curl会从攻击者控制的服务器下载载荷,随后利用Base64、gunzip等工具进行解码或解包,并执行恶意脚本。恶意软件还会利用osascript执行AppleScript辅助的Shell命令,并调用sh、cp、rm、curl、mkdir、killall等macOS原生工具。因此,与其单独关注某个恶意域名,安全人员可以重点监测osascript启动Shell活动后迅速出现网络通信、文件暂存或清理行为的情况。 在执行后,MacSync Stealer会收集主机和用户信息,枚举正在运行的进程及系统信息,随后寻找Ledger、Trezor等加密货币钱包相关数据,并针对macOS Keychain、浏览器凭据、Cookie、登录数据库、会话数据以及浏览器扩展存储等内容进行窃取。其目标还包括Safari数据、Apple Notes、SSH密钥、AWS凭据、Kubernetes配置文件、浏览器配置文件,以及Downloads、Documents和Desktop等常见用户目录中的敏感文件,被关注的文件类型包括PDF、DOCX、TXT、KEY、PEM、KDBX、OVPN、WALLET和SEED等。 收集到的数据不会立即全部上传,而是首先进入暂存阶段。MacSync Stealer会将数据存放在/tmp/sync*路径下,并压缩为/tmp/osalogging.zip等归档文件,随后将压缩包拆分成多个数据块。在数据外传阶段,恶意软件使用curl通过HTTP PUT请求向攻击者控制的服务器上传文件,并使用--data-binary参数。请求中还会出现upload_id、chunk_index和total_chunks等参数,这些特征可以帮助安全人员判断是否正在发生实际的数据窃取,而不仅仅是C2心跳通信。 微软通过综合进程关系、命令行模式、URI路径、HTTP请求头以及上传参数等多个指标,进一步发现了30多个相关域名。相关网络请求中反复出现/curl/、/dynamic?txd=和/gate?buildtxd=等路径,同时存在特定的curl参数、macOS User-Agent以及API-key请求头。微软强调,域名数量本身并不是此次调查的核心发现,真正具有持续检测价值的是这些基础设施在更换域名后仍然保留的行为模式。 完成数据外传后,MacSync Stealer还会删除临时压缩包、暂存目录、锁定文件及其他相关痕迹以减少取证信息。不过数据压缩、分块上传和随后删除文件形成的行为链仍可能被终端和网络遥测系统捕捉。 微软建议企业降低员工从不可信来源执行Terminal命令的风险,重点监控异常Terminal、zsh或其他Shell会话,尤其关注用户交互后出现的载荷下载、解码和执行行为。在检测层面,建议重点关注curl、Base64、gunzip、osascript、cp、rm、mkdir和killall等原生工具的异常组合。针对数据外传活动,安全人员可以重点监测curl发起的HTTP PUT请求、--data-binary参数以及upload_id、chunk_index、total_chunks和/gate等特征。 此外,苹果已经在macOS 26.4及更高版本中加入针对ClickFix类攻击的防护措施,当用户尝试向Terminal粘贴可能具有恶意性的命令时,系统可以弹出警告并阻止粘贴,同时通过XProtect检查阻止已检测到的恶意脚本运行。