Microsoft phát hiện hơn 30 tên miền liên quan đến mã độc đánh cắp dữ liệu MacSync Stealer
Microsoft Defender vừa công bố báo cáo về chiến dịch của MacSync Stealer, một loại mã độc chuyên nhắm vào macOS, thông qua việc theo dõi hơn 30 tên miền độc hại có cơ chế xoay vòng linh...
- Giọng nữ Bắc
Đội ngũ Microsoft Defender Experts vừa xác định mối liên hệ giữa hơn 30 tên miền web với MacSync Stealer, một loại malware chuyên đánh cắp thông tin trên hệ điều hành macOS. Các chuyên gia đã theo dõi sát sao hành vi của mã độc này từ giai đoạn tải payload, thu thập dữ liệu, dàn dựng cho đến khi thực hiện exfiltration (rò rỉ dữ liệu).
Table Of Content
Cơ chế hoạt động của MacSync Stealer
Theo phân tích, quá trình thực thi thường bắt đầu từ một phiên Terminal zsh tương tác, sử dụng kỹ thuật phishing dạng ClickFix. Mã độc sử dụng curl để tải nội dung từ máy chủ của kẻ tấn công, sau đó dùng các tiện ích native như Base64 và gunzip để giải mã payload.
Sau khi xâm nhập, mã độc sử dụng osascript để chạy AppleScript, kết hợp với các tiện ích Unix để thu thập hàng loạt thông tin nhạy cảm như:
- Dữ liệu Keychain, cookie và thông tin đăng nhập trình duyệt.
- Apple Notes, khóa SSH.
- Cấu hình Kubernetes và thông tin xác thực AWS.
- Lịch sử duyệt web và các tệp tin cá nhân.
Dữ liệu sau khi thu thập sẽ được nén vào tệp /tmp/osalogging.zip, chia nhỏ thành nhiều phần và tải lên máy chủ thông qua các yêu cầu HTTP PUT. Sau khi hoàn tất, mã độc tự động xóa các dấu vết tạm thời để tránh bị phát hiện.
Dấu hiệu nhận biết và hạ tầng C2
Microsoft cho biết họ đã xác định được các tên miền này bằng cách phân tích sự tương đồng trong hành vi mạng và endpoint, bao gồm các đường dẫn truy vấn như /curl/, /dynamic?txd=, và /gate?buildtxd=. Các đặc điểm nhận dạng khác bao gồm User-Agent của macOS, header API-key và các tham số quản lý tệp tin khi upload.
Danh sách các tên miền bị Microsoft liệt kê bao gồm các địa chỉ như aihealthring[.]com, chatbasedos[.]com, numericagent[.]com, plasmaticsystems[.]com, và nhiều tên miền khác có xu hướng ngụy trang dưới dạng các trang web dịch vụ thông thường.
Khuyến nghị bảo mật
Để phòng chống, Microsoft khuyến cáo các tổ chức và người dùng:
- Tuyệt đối không sao chép và chạy các lệnh Terminal từ các nguồn không tin cậy hoặc từ các hướng dẫn qua tin nhắn, trang web lạ.
- Giám sát các phiên
zshhoặc shell có hành vi truy xuất payload bất thường. - Theo dõi các tiến trình sử dụng
curlđể thực hiện HTTP PUT với các tham số chunk-management. - Cập nhật macOS lên các phiên bản mới nhất (26.4 trở lên) để tận dụng các tính năng bảo mật như Terminal paste protection và AppleScript scanning.
Mặc dù Apple đã tăng cường các lớp bảo vệ thông qua XProtect và kiểm soát pasteboard, người dùng vẫn nên duy trì cảnh giác cao độ trước các kịch bản tấn công tinh vi nhắm vào môi trường macOS hiện nay.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.