MacSync 轉網域偷 Mac 憑證:封鎖名單追唔切,企業要改睇行為
Tech News

MacSync 轉網域偷 Mac 憑證:封鎖名單追唔切,企業要改睇行為

圖片:via iThome — https://www.ithome.com.tw/news/178311
TechLab 編輯部(譯)·

攻擊者輪換 C2 網域,防守方要追蹤完整入侵鏈

網域可以不停轉,但 Mac 入面嘅操作模式冇咁易變

iThome 報道,微軟 Defender Experts 追查 MacSync Stealer 最新活動時,靠端點記錄同連線特徵串連到逾 30 個相關網域。攻擊者會不停換下載站、C2 server 同收資料嘅位置,舊式封鎖名單好快過期。微軟今次亦冇公布受害人數、地區分布或者主要行業,公開資料暫時未見香港確診個案,所以唔應該將「逾 30 個網域」當成感染規模。

研究團隊由用戶開 Terminal 嗰刻開始,追蹤下載內容、執行 AppleScript、讀取敏感檔案、壓縮及分段上載資料,直至清理痕跡,串連出完整操作鏈。網域名可以即換,呢串操作要完成同一件事,結構就難改得咁快。對公司 IT 嚟講,DNS 封鎖仍然要做,不過只靠已知惡意網址,漏網機會明顯高得多。

MacSync 由下載惡意內容、收集憑證,到壓縮及分段送走資料嘅完整攻擊流程圖

圖片:Microsoft Security

MacSync 想攞嘅遠超一個 Mac 密碼

微軟觀察到嘅入侵由 ClickFix 類社交工程開始:假網站或者提示會氹用戶自己喺 Terminal 貼入指令,跟住用 macOS 內置工具拉取及執行內容。呢招麻煩在用戶親手啟動流程,部分傳統保護會見到一堆正常系統工具,而唔係一個容易辨認嘅陌生 app。Mac 安全機制唔係冇用,只係用戶主動授權同執行會幫攻擊者行過第一道閘。

MacSync 會搜尋 macOS 鑰匙圈、瀏覽器密碼、Cookie、登入 session、SSH key、AWS 憑證、Kubernetes 設定、Apple Notes 同常用資料夾內嘅檔案,亦會檢查加密貨幣錢包資料。對開發者或者公司 Mac 嚟講,一部機失守可以連帶影響 Microsoft 365、程式碼庫、雲端主機同內部系統。尤其 Cookie 同 session token 一旦外洩,淨係改密碼未必會即時踢走已建立嘅登入狀態,仲要撤銷 session、app token 同相關 access key。

分段送走資料,留低嘅線索反而幾固定

收集完成後,MacSync 會將資料放入暫存位置,壓成 ZIP,再拆成多段用 HTTP PUT 上載。每段帶有上載識別、次序同總段數,成功後再刪走暫存檔。分段傳送可以應付較大檔案同不穩定連線,但亦形成重複特徵:敏感檔案突然俾讀取,短時間內出現壓縮檔,跟住由命令列工具連續向外上載,最後迅速刪檔。

企業偵測可以由呢條時間線落手。先留意互動式 Terminal 或 zsh 突然下載及解碼內容,再睇 AppleScript 有冇緊接住開 shell、存取鑰匙圈或者雲端設定;之後對照暫存目錄建立壓縮檔、HTTP PUT 分段上載同清理記錄。單獨使用 curl、AppleScript 或 ZIP 都好正常,幾個行為短時間連住出現,訊號先夠強,亦可以減少誤報。

個人 Mac 同公司 IT 可以點做

一般用戶最直接係更新到受支援嘅最新 macOS,軟件只經官方網站、App Store 或公司管理平台下載,任何網頁、聊天訊息甚至電話叫你貼指令入 Terminal,都先停手。微軟指 macOS 26.4 起加入可封鎖可疑 Terminal 貼上內容嘅警告,XProtect 亦會攔截已辨認嘅惡意 script;呢啲保護有幫助,但唔代表可以照貼來源不明嘅指令。

如果懷疑已經執行過可疑指令,應該先中斷連線,再通知公司 IT,保留端點記錄方便追查;跟住用另一部可信裝置撤銷雲端 session,輪換密碼、SSH key、API token 同雲端 access key,亦要檢查電郵轉寄規則及帳戶登入記錄。公司就要將 EDR、proxy、身份系統同雲端 audit log 一齊對時分析。MacSync 下一輪可以再換網域,但只要防守方睇實完整操作鏈,佢就冇咁容易靠新網址重新隱形。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook