MacSync Stealer wechselt weiterhin seine Webinfrastruktur, doch laut Microsoft ist sein Verhalten deutlich schwerer zu verschleiern.
Microsoft Defender Experts haben mehr als 30 Domains mit MacSync Stealer, einer Malware zum Diebstahl von Informationen unter macOS, in Verbindung gebracht, indem sie wiederkehrendes Endpunkt- und Netzwerkverhalten verfolgten, statt sich allein auf Domainnamen zu verlassen.
Die Untersuchung ergab Aktivitäten entlang der gesamten Angriffskette – von der Auslieferung der Payload und der Command-and-Control-Kommunikation (C2) bis hin zu Zugangsdiebstahl, Datenaufbereitung und Exfiltration. Laut Microsoft mussten mehrere Signale übereinstimmen, bevor eine Domain als Teil desselben Infrastrukturclusters eingestuft wurde. Dazu zählten unter anderem die Prozessherkunft, Aktivitäten in der Befehlszeile, Anfragepfade, Header und Upload-Parameter.
„Die Untersuchung bestätigte außerdem eine aktive Datenexfiltration und nicht nur Beaconing“, erklärte Microsoft.
Die Ergebnisse bauen auf früheren Arbeiten von RST Cloud auf, die eine kleinere Gruppe von MacSync-Domains identifiziert und nach der öffentlichen Bekanntgabe Veränderungen an der Infrastruktur beobachtet hatten. Forschende fanden zuvor einen statischen API-Schlüssel in vier bestätigten Command-and-Control-Domains und nutzten wiederkehrende URI-Muster, um 11 weitere Kandidaten zu identifizieren.
So funktioniert der MacSync-Angriff
Laut Microsoft begannen die beobachteten Infektionen mit einer interaktiven zsh-Terminalsitzung, wie sie für ClickFix typisch ist, einer Social-Engineering-Technik, die Nutzer dazu bringt, Befehle in das Terminal einzufügen.
Die Malware verwendet curl, um Payloads über wiederkehrende /curl/-Pfade abzurufen, bevor sie Werkzeuge wie Base64 und gunzip nutzt, um diese zu dekodieren oder zu entpacken. Anschließend kann sie osascript verwenden, um von AppleScript unterstützte Shell-Befehle auszuführen.
Von dort aus sucht MacSync nach wertvollen Informationen, darunter Daten aus dem macOS-Schlüsselbund, Browser-Zugangsdaten und Cookies, SSH-Schlüssel, AWS-Zugangsdaten, Kubernetes-Konfigurationen, Apple-Notizen und sensible Dateien in gängigen Benutzerverzeichnissen.
Die gestohlenen Informationen werden unter temporären /tmp/sync*-Pfaden abgelegt, zu einem Archiv komprimiert und in Fragmente aufgeteilt.
Diese Fragmente werden per HTTP-PUT-Anfragen mit curl übertragen, wobei Parameter wie upload_id, chunk_index und total_chunks zum Einsatz kommen. Anschließend entfernt die Malware temporäre Archive und andere Artefakte der Datenaufbereitung, was die Untersuchung nach einer Infektion erschwert.
Warum das Verhalten wichtiger ist als die Domains
Die wichtigste Lehre für die Abwehr lautet, dass sich die Infrastruktur von MacSync schneller ändern kann, als eine herkömmliche Blocklist Schritt halten kann.
Eine Domain kann verschwinden oder ersetzt werden, doch die Malware muss weiterhin Befehle ausführen, ihre Payload abrufen, auf wertvolle Dateien zugreifen, ein Archiv erstellen und die gestohlenen Daten hochladen. Diese Schritte erzeugen einen Verhaltens-Fingerabdruck, der Änderungen an der Infrastruktur überstehen kann.
Für Sicherheitsverantwortliche sind Kombinationen wie curl, das aus einer interaktiven Shell gestartet wird, gefolgt von osascript, dem Zugriff auf sensible Zugangsdaten und fragmentierten HTTP-PUT-Uploads daher weitaus nützlicher, als einen einzelnen Hostnamen als Beweis für eine Kompromittierung zu betrachten.
Allerdings gibt es einen Zielkonflikt: Werkzeuge wie curl, osascript und Shell-Befehle sind auf vielen Macs legitim, insbesondere auf Entwicklergeräten. Die Erkennung muss daher mehrere Ereignisse miteinander korrelieren, statt die normale Nutzung dieser Dienstprogramme zu melden.
Worauf Organisationen achten sollten
Microsoft empfiehlt, ungewöhnliche Terminal- und Shell-Aktivitäten zu überwachen – insbesondere dann, wenn auf das Abrufen oder Ausführen einer Payload AppleScript-Aktivitäten, der Zugriff auf Zugangsspeicher, die Erstellung temporärer Archive und ausgehender HTTP-PUT-Datenverkehr folgen.
Apple hat in macOS 26.4 und späteren Versionen Schutzmechanismen gegen das Einfügen in Terminal sowie weitere Kontrollen eingeführt, um ClickFix-Angriffe zu stören. Die Ergebnisse von Microsoft zeigen jedoch, warum Organisationen auch nach der Erstinfektion weiterhin Einblick in Endpunkte und Netzwerke benötigen.
Ein kompromittierter Mac kann weit mehr als lokale Dateien preisgeben. Gestohlene Browser-Sitzungen, SSH-Schlüssel, Cloud-Zugangsdaten oder Kubernetes-Konfigurationen können Angreifern Zugriff weit über das ursprüngliche Gerät hinaus verschaffen. Dadurch ist verhaltensbasierte Erkennung nützlicher, als wechselnden Domains einzeln hinterherzujagen.
Weitere Meldungen: Philips und GE untersuchen mögliche Sicherheitsverletzungen nachdem die Ransomware-Gruppe Clop behauptet hatte, ihre Daten im Rahmen einer größeren Kampagne mit Dutzenden betroffenen Organisationen gestohlen zu haben.





