
MacSync 轉網域偷 Mac 憑證:封鎖名單追唔切,企業要改睇行為
攻擊者輪換 C2 網域,防守方要追蹤完整入侵鏈
網域可以不停轉,但 Mac 入面嘅操作模式冇咁易變
iThome 報道,微軟 Defender Experts 追查 MacSync Stealer 最新活動時,靠端點記錄同連線特徵串連到逾 30 個相關網域。攻擊者會不停換下載站、C2 server 同收資料嘅位置,舊式封鎖名單好快過期。微軟今次亦冇公布受害人數、地區分布或者主要行業,公開資料暫時未見香港確診個案,所以唔應該將「逾 30 個網域」當成感染規模。
研究團隊由用戶開 Terminal 嗰刻開始,追蹤下載內容、執行 AppleScript、讀取敏感檔案、壓縮及分段上載資料,直至清理痕跡,串連出完整操作鏈。網域名可以即換,呢串操作要完成同一件事,結構就難改得咁快。對公司 IT 嚟講,DNS 封鎖仍然要做,不過只靠已知惡意網址,漏網機會明顯高得多。

圖片:Microsoft Security
MacSync 想攞嘅遠超一個 Mac 密碼
微軟觀察到嘅入侵由 ClickFix 類社交工程開始:假網站或者提示會氹用戶自己喺 Terminal 貼入指令,跟住用 macOS 內置工具拉取及執行內容。呢招麻煩在用戶親手啟動流程,部分傳統保護會見到一堆正常系統工具,而唔係一個容易辨認嘅陌生 app。Mac 安全機制唔係冇用,只係用戶主動授權同執行會幫攻擊者行過第一道閘。
MacSync 會搜尋 macOS 鑰匙圈、瀏覽器密碼、Cookie、登入 session、SSH key、AWS 憑證、Kubernetes 設定、Apple Notes 同常用資料夾內嘅檔案,亦會檢查加密貨幣錢包資料。對開發者或者公司 Mac 嚟講,一部機失守可以連帶影響 Microsoft 365、程式碼庫、雲端主機同內部系統。尤其 Cookie 同 session token 一旦外洩,淨係改密碼未必會即時踢走已建立嘅登入狀態,仲要撤銷 session、app token 同相關 access key。
分段送走資料,留低嘅線索反而幾固定
收集完成後,MacSync 會將資料放入暫存位置,壓成 ZIP,再拆成多段用 HTTP PUT 上載。每段帶有上載識別、次序同總段數,成功後再刪走暫存檔。分段傳送可以應付較大檔案同不穩定連線,但亦形成重複特徵:敏感檔案突然俾讀取,短時間內出現壓縮檔,跟住由命令列工具連續向外上載,最後迅速刪檔。
企業偵測可以由呢條時間線落手。先留意互動式 Terminal 或 zsh 突然下載及解碼內容,再睇 AppleScript 有冇緊接住開 shell、存取鑰匙圈或者雲端設定;之後對照暫存目錄建立壓縮檔、HTTP PUT 分段上載同清理記錄。單獨使用 curl、AppleScript 或 ZIP 都好正常,幾個行為短時間連住出現,訊號先夠強,亦可以減少誤報。
個人 Mac 同公司 IT 可以點做
一般用戶最直接係更新到受支援嘅最新 macOS,軟件只經官方網站、App Store 或公司管理平台下載,任何網頁、聊天訊息甚至電話叫你貼指令入 Terminal,都先停手。微軟指 macOS 26.4 起加入可封鎖可疑 Terminal 貼上內容嘅警告,XProtect 亦會攔截已辨認嘅惡意 script;呢啲保護有幫助,但唔代表可以照貼來源不明嘅指令。
如果懷疑已經執行過可疑指令,應該先中斷連線,再通知公司 IT,保留端點記錄方便追查;跟住用另一部可信裝置撤銷雲端 session,輪換密碼、SSH key、API token 同雲端 access key,亦要檢查電郵轉寄規則及帳戶登入記錄。公司就要將 EDR、proxy、身份系統同雲端 audit log 一齊對時分析。MacSync 下一輪可以再換網域,但只要防守方睇實完整操作鏈,佢就冇咁容易靠新網址重新隱形。
參考來源
- iThome — MacSync竊資軟體輪替C2增加網域封鎖難度,竊取鑰匙圈與雲端憑證後分段送出 — original report
- Microsoft Security Blog:Hunting MacSync Stealer infrastructure through behavioral pivots — 微軟最新原始研究,交代逾 30 個網域、攻擊鏈、偵測方向同防護建議
- Microsoft Defender Experts:Hunting Infostealers – macOS Threats — 補充 MacSync 嘅 ClickFix 散播方式、無檔案執行同資料目標
- Apple Platform Security:Protecting against malware in macOS — Apple 官方 macOS 惡意軟件防護、Gatekeeper 同 XProtect 背景
- RST Cloud:MacSync Stealer C2 Infrastructure Rotation — 獨立研究,補充 C2 快速輪替、分段傳送同持續行為特徵
- Center for Internet Security:MacSync Stealer Campaign Impacting U.S. SLTT macOS Users — 有確認感染個案嘅技術分析,補充 ClickFix、SEO 誘餌同企業憑證風險
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







