Các chuyên gia Microsoft Defender đã liên kết hơn 30 tên miền web với MacSync Stealer, một loại mã độc chuyên đánh cắp thông tin (information stealer) tập trung vào hệ điều hành macOS. Kết quả này có được sau khi đối chiếu các hành vi mạng và điểm cuối (endpoint) lặp lại trên hạ tầng thay đổi liên tục, cho phép theo dõi mã độc từ khâu truy xuất payload đến thu thập, dàn dựng và trích xuất dữ liệu.
Gã khổng lồ công nghệ cho biết họ yêu cầu nhiều hành vi điểm cuối và mạng phải trùng khớp trước khi xác định một tên miền có liên quan, bao gồm nguồn gốc tiến trình (process ancestry), các mẫu dòng lệnh (command-line patterns), đường dẫn yêu cầu, header và các tham số tải lên.
Trong báo cáo công bố hôm thứ Ba, Microsoft không tiết lộ số lượng nạn nhân cụ thể hoặc gán hoạt động này cho một nhóm tấn công có tên tuổi nào. Công ty cho biết:
"Cuộc điều tra cũng xác nhận việc trích xuất dữ liệu đang diễn ra tích cực, không chỉ đơn thuần là gửi tín hiệu beaconing."
Cơ chế hoạt động và kỹ thuật tấn công
Theo phân tích, quá trình thực thi bắt đầu từ một phiên Terminal zsh tương tác, phù hợp với các chiến dịch lừa đảo ClickFix. Sau đó, công cụ curl sẽ truy xuất nội dung do kẻ tấn công kiểm soát thông qua đường dẫn /curl/ lặp lại, kết hợp với các tiện ích gốc như Base64 và gunzip để giải mã hoặc giải nén payload.
Payload sử dụng osascript để thực thi với sự hỗ trợ của AppleScript cùng với các tiện ích macOS và Unix gốc. Mã độc này thu thập một lượng lớn dữ liệu nhạy cảm bao gồm: thông tin máy chủ và người dùng, dữ liệu macOS Keychain, thông tin đăng nhập và cookie trình duyệt, dữ liệu phiên làm việc, Apple Notes, khóa SSH, thông tin xác thực AWS, cấu hình Kubernetes, lịch sử trình duyệt và các tệp tin quan trọng từ các thư mục người dùng phổ biến.
Dữ liệu thu thập được dàn dựng tại /tmp/sync*, nén thành tệp /tmp/osalogging.zip, chia nhỏ thành nhiều phần và tải lên thông qua các yêu cầu HTTP PUT của curl. Các tham số lặp lại thường thấy bao gồm upload_id, chunk_index, và total_chunks. Sau khi trích xuất dữ liệu thành công, mã độc sẽ tự xóa các tệp lưu trữ tạm thời, thư mục dàn dựng và các tệp khóa (lock files).
Mối liên hệ với các nghiên cứu trước đó
Tiết lộ này dựa trên phân tích ngày 8 tháng 5 của RST Cloud, nơi đã ghi nhận một API-key tĩnh trên bốn tên miền điều khiển (C2) và xác định thêm 11 tên miền tiềm năng thông qua các mẫu URI /dynamic?txd= và /gate?buildtxd=.
Microsoft cho biết các đặc điểm mạng lặp lại bao gồm đường dẫn /curl/, chuỗi User-Agent của macOS, header API-key và các yêu cầu tải lên HTTP PUT mang cùng các tham số quản lý phân đoạn dữ liệu.
Danh sách các tên miền liên quan được phát hiện:
aihealthring[.]comcabinrentalsnc[.]comchatbasedos[.]comfintelliganceai[.]comlalandscapelighting[.]comlumenagnet[.]comnailscanai[.]comnumericagent[.]complethorawallet[.]com- (Và nhiều tên miền khác được liệt kê trong báo cáo của Microsoft)
Khuyến nghị phòng chống cho doanh nghiệp
Microsoft khuyến nghị các tổ chức thực hiện các bước sau:
- Đào tạo người dùng không dán hoặc chạy các lệnh Terminal từ các trang web không đáng tin cậy, tin nhắn chat hoặc ứng dụng lạ.
- Giám sát các phiên Terminal,
zshvà shell bất thường thực hiện truy xuất payload hoặc thực thi lệnh ngay sau khi có tương tác của người dùng. - Đối chiếu các hoạt động shell có hỗ trợ của AppleScript với việc truy cập kho lưu trữ thông tin xác thực và lưu lượng mạng hướng ngoại.
- Theo dõi các lần tải lên HTTP PUT dựa trên
curlsử dụng--data-binaryvà các header API-key đặc trưng.
Các lớp bảo vệ của Apple
Apple cũng đã tài liệu hóa ba tính năng bảo vệ có sẵn trên macOS 14.4 trở lên: Bảo vệ dán Terminal (Terminal paste protection), chặn lệnh trên clipboard (pasteboard command blocking) và quét AppleScript. Tính năng XProtect có thể truy vết cây tiến trình được tạo ra bởi các lệnh terminal được dán, kiểm tra các tạo vật mạng và chặn các hành vi khớp với kỹ thuật của mã độc đã biết.