MacSyncステイラー、30以上のドメインをローテーションさせてmacOSの認証情報を窃取・データを外部送信

MacSyncステイラーは、30以上のドメインをローテーションさせるネットワークを通じて、macOSを標的とした窃取活動を拡大させています。安定した実行パターンおよびネットワークパターンを用いて、認証情報、ブラウザデータ、クラウドアクセスキー、SSH関連情報、機密性の高いユーザーファイルを盗み出しています。

RST Cloudによる先行調査では、MacSyncのインフラが特定されており、公開後にコマンド&コントロール(C2)サーバーが差し替えられる様子も観測されています。

その後、Microsoftはテレメトリー主導の調査を実施し、ペイロード配信、ビーコニング、データ収集、ステージング、実際の情報流出に至るまで、エンドポイントとネットワークの証拠を相関分析することで、より広範なキャンペーンの全体像を結びつけました。

初期実行は多くの場合、ClickFix型のソーシャルエンジニアリングによる誘導から始まります。被害者はTerminalにコマンドを貼り付けるよう仕向けられ、それによって対話型のzshシェルが起動し、/curl/[token]のようなパスから攻撃者が制御するコンテンツをcurlで取得します。

ダウンロードされたペイロードは、その後Base64やgunzipといったネイティブユーティリティを使ってデコードまたは展開され、スクリプト主導の実行が始まります。

このマルウェアはまた、osascriptを悪用してAppleScriptとシェルコマンドを橋渡しし、shcprmmkdircurlkillallといったユーティリティの実行を可能にしています。

マルウェア削除ツール

この組み合わせは防御側にとって重要な意味を持ちます。AppleScriptがシェル操作を派生させ、その後にネットワークアクセス、一時ファイルのステージング、あるいはクリーンアップが続くという挙動は、単一の悪性ドメインよりも信頼性の高い行動シグナルとなるためです。

動作を開始すると、MacSyncステイラーはデバイスのプロファイリングを行い、価値の高いデータを探索します。

Microsoft Defender Expertsの調査によると、インフラは急速に変化する一方で、このマルウェアが繰り返し使用するcurlコマンド、URIパス、ヘッダー、ステージングの挙動、チャンク単位でのアップロードには、防御側にとって持続的に活用できる検知の手がかりがあるとされています。

MacSyncステイラー、30以上のドメインをローテーション

Microsoftは、macOSのKeychain関連情報、ブラウザのSafe Storageキー、Cookie、認証情報、ログインデータベース、セッションデータ、IndexedDBおよびLevelDBストア、拡張機能データ、Safariの各種情報、Appleのメモ、閲覧履歴、SSHキー、AWS認証情報、Kubernetes設定ファイル、そして一般的なユーザーディレクトリ内のファイルを標的とした情報収集を観測しています。

Image

このステイラーはさらに、LedgerおよびTrezorのアプリケーションに関連する暗号資産ウォレット関連の情報も確認します。

単にC2サーバーと通信するだけでなく、このマルウェアは盗み出した情報を/tmp/sync*に一致するパスの下にステージングし、/tmp/osalogging.zipに圧縮した上で、転送用にアーカイブをチャンクに分割します。

情報の外部送信には、curlによるHTTP PUTリクエストと--data-binaryオプションが使用されます。リクエストには、macOSのUser-Agent文字列やAPIキーヘッダーとともに、upload_idchunk_indextotal_chunksといった共通のフィールドが繰り返し含まれています。

こうした特徴により、たとえ攻撃者が既知のドメインを放棄したとしても、防御側はMacSyncの活動を特定できます。

Microsoftは、/curl//dynamic?txd=/gate?buildtxd=といった繰り返し出現するパス、-k-s--max-time--data-binaryといったcurlの引数、そして特徴的なチャンク単位アップロードのパラメータを通じて、インフラを結びつけました。

RST Cloudも同様に、URIの挙動から11件の候補ドメインを特定しており、ビルドトークンがローテーションしているにもかかわらず、確認された4つのC2ドメイン間で共通の静的なAPIキー値が使い回されていることを報告しています。

このキャンペーンは、静的なIOC(侵害指標)のブロックのみでは、動きの速いmacOS標的のマルウェア活動に対して不十分であることを浮き彫りにしています。

マルウェア削除ツール

セキュリティチームは、対話型のTerminalやzshセッションと、curlによるダウンロード、Base64やgunzipによる展開、osascriptを起点とするシェル活動、機密性の高い認証情報ストアへのアクセス、一時ディレクトリでのアーカイブ作成、そしてその後の外向きHTTP PUTトラフィックとを相関付けて分析すべきです。

MacSyncは窃取後に証拠を消去しようとするため、組織はアップロード活動の直後に発生する一時アーカイブ、ステージングディレクトリ、ロックファイルの削除にも注意を払う必要があります。

検知ロジックでは、不審なユーザー起点のシェル実行、ネイティブユーティリティの悪用、認証情報およびクラウド関連情報の収集、/tmpでのステージング、アーカイブの圧縮、チャンク単位のcurlアップロードという一連の流れ全体を優先的に捉えるべきです。

AppleはmacOS 26.4以降で、ClickFixを狙った対策を追加しました。これには、潜在的に悪意のある指示のブロックを目的としたTerminalの貼り付け警告が含まれます。

AppleのXProtect保護機能も、検知された悪性スクリプトの実行を阻止できます。

企業は、こうしたプラットフォーム側の制御に加えて、クラウド提供型のエンドポイント保護、Webおよびネットワークフィルタリング、改ざん防止機能を組み合わせることで、ユーザーが攻撃者提供のTerminalコマンドを実行してしまう可能性を減らすべきです。

IOC(侵害指標)

fintelliganceai [.]com  ドメイン  行動分析によるハンティングで特定された、MacSyncステイラー関連インフラ。 
homeinspectionsdelaware [.]com  ドメイン  行動分析によるハンティングで特定された、MacSyncステイラー関連インフラ。 
intopython [.]com  ドメイン  行動分析によるハンティングで特定された、MacSyncステイラー関連インフラ。 
lalandscapelighting [.]com  ドメイン  行動分析によるハンティングで特定された、MacSyncステイラー関連インフラ。 
lumenagnet [.]com  ドメイン  行動分析によるハンティングで特定された、MacSyncステイラー関連インフラ。 

注: IPアドレスおよびドメインは、誤った名前解決やハイパーリンク化を防ぐため、意図的に無効化表記(例: [.])にしています。再度有効な表記に戻す際は、MISP、VirusTotal、あるいは自組織のSIEMなど、管理された脅威インテリジェンスプラットフォーム上でのみ行ってください。

★ どのセキュリティツールを削減すべきか?1ページでスコア化 – 継承されたセキュリティスタックガイドをダウンロード

翻訳元: https://gbhackers.com/macsync-stealer-uses-30-rotating-domains/

本記事は gbhackers.com の記事を翻訳・要約したものです。