Компанія Microsoft розробила новий, більш ефективний метод боротьби зі шкідливим програмним забезпеченням MacSync Stealer, яке становить значну загрозу для користувачів екосистеми Apple. Цей інноваційний підхід, детально описаний у звіті TechRadar, відходить від традиційного блокування доменів, зосереджуючись на аналізі поведінкових ознак шкідливого програмного забезпечення, що дозволяє виявляти та нейтралізувати інфраструктуру зловмисників з набагато вищою точністю.
Суть загрози MacSync Stealer
MacSync Stealer належить до класу інфостілерів – шкідливих програм, спеціально розроблених для викрадення конфіденційної інформації. Його функціонал включає крадіжку паролів, даних браузерів, файлів cookies, секретів з Keychain, криптовалютних гаманців, сесій Telegram, облікових даних SSH та хмарних сервісів.
Методи поширення цього шкідливого програмного забезпечення часто базуються на шахрайських схемах, таких як ClickFix. Зловмисники створюють підроблені вебсайти, які інформують користувача про нібито “застарілу” версію браузера або необхідність “захищеного” доступу до документа. Після цього користувачеві пропонується виконати команду в терміналі, яка насправді призводить до встановлення MacSync Stealer на його пристрій.
Неефективність традиційних методів захисту
Донедавна основним методом захисту від подібних загроз було блокування доменів, які використовувалися зловмисниками для розміщення своїх інструментів та зберігання викрадених даних. Однак, як показує практика, цей підхід виявився недостатньо ефективним. Після блокування одного шкідливого ресурсу, зловмисники швидко створювали нові, продовжуючи свою діяльність.
“Спочатку захист Mac-пристроїв будувався на блокуванні доменів, де розміщувалися інструменти атаки та зберігалися викрадені дані. Однак цей метод виявився малоефективним, адже після блокування одного ресурсу швидко з’являлися нові, і діяльність зловмисників продовжувалася.”
Нова стратегія Microsoft: аналіз поведінкових ознак
Фахівці Microsoft, проаналізувавши інфраструктуру MacSync Stealer, змогли виявити понад 30 шкідливих доменів, спираючись на аналіз поведінкових шаблонів. Цей новий підхід дозволяє ідентифікувати загрозу на ранніх стадіях, відстежуючи такі специфічні ознаки, як:
- Повторні виконання команд.
- Характер мережевих запитів.
- Методи завантаження даних.
- Особливості підготовки даних для передачі.
Експерти Microsoft Defender розширили цей аналіз, зіставляючи кінцеві точки та мережеву активність, що дало змогу виявити зв’язки між різними компонентами інфраструктури зловмисників. Це дозволило встановити, що інфраструктура MacSync Stealer використовується не лише для зв’язку з командно-контрольними серверами, а й для активного збору, підготовки та витоку даних.
Ключові індикатори компрометації
Ефективний захист від MacSync Stealer, згідно з новими дослідженнями, полягає у відстеженні таких специфічних поведінкових ознак:
- Запуски shell-сесій із використанням команди `curl` з певними комбінаціями параметрів.
- Швидкий перехід від використання `osascript` до мережевої активності.
- Поява архівів у каталозі `/tmp/sync` перед початком вихідного PUT-трафіку.
Якщо система моніторингу виявляє подібні патерни, вона може заблокувати атаку ще до того, як дані будуть викрадені, навіть якщо домени зловмисника ще не внесені до чорного списку. Цей проактивний підхід значно підвищує рівень безпеки користувачів Apple.




