Microsoft Defender блокирует MacSync Stealer по поведению, а не по доменам
Атака использует команды в терминале для заражения Mac
MacSync Stealer — вредоносное ПО, предназначенное для кражи конфиденциальной информации с устройств Apple. Оно нацелено на пароли, данные браузера, секреты Keychain, криптовалютные кошельки, сессии Telegram и учетные данные SSH/облака. Распространение вредоноса происходит через мошеннические схемы ClickFix. Пользователи переходят на вредоносный сайт, где им сообщают о проблеме, например, устаревшем браузере или защищенном документе. Для решения проблемы предлагается выполнить команду в терминале. Эта команда на самом деле развертывает MacSync Stealer на устройстве жертвы.
Microsoft Defender анализирует поведение для обнаружения вредоноса
Ранние методы защиты включали блокировку доменов, используемых для хостинга инфраструктуры вредоноса. Однако злоумышленники быстро меняли домены, что делало этот подход неэффективным. Эксперты Microsoft Defender переключились на поведенческий анализ. Они отследили более 30 доменов, анализируя повторяющиеся сетевые запросы, методы сбора и передачи данных. Такой подход позволил выявить не только связь между серверами управления (C2), но и этапы активного сбора и эксфильтрации данных. Microsoft Defender обнаруживает MacSync Stealer, отслеживая подозрительные сессии командной оболочки, активность osascript и появление архивов в директории /tmp/sync перед началом исходящего трафика методом PUT. Фокус сместился с блокировки доменов на выявление аномальных действий пользователя и системы.
Угроза касается пользователей macOS
MacSync Stealer представляет опасность для всех пользователей операционной системы macOS. Вредоносное ПО нацелено на широкий спектр конфиденциальных данных, хранящихся на устройствах Apple. Это включает учетные данные для доступа к различным сервисам, финансовую информацию и личные данные. Мошенническая схема распространения через веб-сайты и команды терминала делает ее доступной для пользователей, которые могут не обладать глубокими техническими знаниями в области кибербезопасности. Актуальность угрозы подтверждается активным отслеживанием вредоноса и разработкой новых методов его обнаружения со стороны Microsoft.
Опубликовано в канале 20 августа, 10:02
Каждый материал сайта выходит в канале в тот же момент.
Источники: TechRadar Pro · Anti-Malware · «Хакер» · BleepingComputer · Хабр / Новости