Microsoft vincula dominios a MacSync Stealer

Microsoft ha identificado más de 30 dominios web relacionados con MacSync Stealer, un malware diseñado para robar información en sistemas macOS. Esta conexión se estableció tras correlacionar comportamientos recurrentes en puntos finales y redes, siguiendo la trayectoria del malware desde la recuperación del payload hasta la recolección y exfiltración de datos.

La empresa tecnológica ha señalado que se requerían múltiples comportamientos de red y de puntos finales para considerar un dominio como asociado, incluyendo la ancestralidad de procesos, patrones en la línea de comandos, rutas de solicitud, encabezados y parámetros de carga. En el informe publicado, Microsoft no especificó cuántas víctimas se han visto afectadas ni atribuyó la actividad a un actor de amenazas concreto.

La investigación reveló que la ejecución del malware se iniciaba desde una sesión interactiva del Terminal zsh, en línea con técnicas de ingeniería social como ClickFix. Posteriormente, utilizaba curl para recuperar contenido controlado por los atacantes a través de un camino recurrente y empleaba utilidades nativas como Base64 y gunzip para decodificar o descomprimir el payload.

El payload utiliza osascript para la ejecución asistida por AppleScript, además de otras utilidades nativas de macOS y Unix. Una vez que el malware recoge datos del host y del usuario, accede a información crítica como material del llavero de macOS, credenciales de navegador, datos de sesiones, notas de Apple, claves de SSH, credenciales de Amazon Web Services (AWS) y configuraciones de Kubernetes.

Los datos recolectados se organizan en el directorio `/tmp/sync*`, se comprimen en un archivo zip y se suben con curl a través de solicitudes HTTP PUT, utilizando parámetros recurrentes como `upload_id`, `chunk_index` y `total_chunks`. Una vez completada la exfiltración, el malware se encarga de eliminar archivos temporales, carpetas de organización y otros artefactos.

Este hallazgo complementa el análisis realizado por RST Cloud el 8 de mayo, que documentó un API key estático en cuatro dominios de comando y control (C2) confirmados, además de identificar 11 dominios adicionales a través de patrones de URI como `/dynamic?txd=` y `/gate?buildtxd=`. Varios de estos dominios presentaron ventanas de envío superpuestas, lo que sugiere una operación C2 paralela en lugar de una rotación secuencial estricta entre nombres de host.

De acuerdo con RST Cloud, el token de construcción hexadecimal rota con cada despliegue, mientras que el API key permanece estático. En un análisis comparativo, se encontró que cuatro de los dominios que Microsoft ahora lista también aparecieron en el grupo de candidatos de RST Cloud.

Microsoft identificó que los rasgos de red recurrentes incluyen los caminos `/curl/`, `/dynamic?txd=` y `/gate?buildtxd=`, así como cadenas de User-Agent de macOS y encabezados de API key. Con estos patrones de solicitud y el contexto de ejecución de los puntos finales, se pudo identificar la infraestructura relacionada a medida que cambiaban los dominios.

Recomendaciones de Microsoft

Ante esta amenaza, Microsoft aconseja a las organizaciones llevar a cabo las siguientes acciones: - Educar a los usuarios para que no copien ni ejecuten comandos del Terminal provenientes de sitios web, mensajes de chat, aplicaciones o archivos no confiables. - Monitorear sesiones inusuales de Terminal, zsh y shell que recuperen payloads, decodifiquen contenido o ejecuten comandos poco después de la interacción del usuario. - Correlacionar actividades de shell asistidas por AppleScript con accesos a almacenes de credenciales, creación de archivos comprimidos en rutas temporales y tráfico saliente posterior. - Vigilar las subidas HTTP PUT basadas en curl que utilicen parámetros como `--data-binary`, encabezados de API key, identificadores de subida y patrones de URI recurrentes. - Investigar conexiones a dominios sospechosos o recién registrados, continuando con la búsqueda de patrones de solicitud y proceso que puedan persistir tras cambios en la infraestructura.

Por su parte, Apple ha documentado protecciones disponibles en macOS 26.4 y versiones posteriores, que incluyen protección contra pegado en Terminal, bloqueo de comandos en el portapapeles y escaneo de AppleScript.

Fuente

Ver noticia original