MacSync Stealer continue de faire tourner son infrastructure web, mais Microsoft affirme que son comportement est bien plus difficile à dissimuler.
Les experts de Microsoft Defender ont relié plus de 30 domaines à MacSync Stealer, un malware macOS spécialisé dans le vol d’informations, en traquant des comportements récurrents sur les terminaux et le réseau plutôt qu’en se fiant uniquement aux noms de domaine.
L’enquête a révélé une activité couvrant l’ensemble de la chaîne d’attaque, de la distribution de la charge utile et des communications de commande et de contrôle (C2) au vol d’identifiants, à la préparation et à l’exfiltration des données. Microsoft a indiqué qu’il fallait aligner plusieurs signaux avant de considérer qu’un domaine faisait partie du même groupe d’infrastructures, notamment la filiation des processus, l’activité en ligne de commande, les chemins de requête, les en-têtes et les paramètres d’envoi.
« L’enquête a également confirmé une exfiltration active de données, et pas seulement l’émission de balises », a déclaré Microsoft.
Ces conclusions approfondissent les travaux antérieurs de RST Cloud, qui avaient identifié un ensemble plus restreint de domaines MacSync et observé des changements dans l’infrastructure après leur divulgation publique. Des chercheurs avaient précédemment trouvé une clé API statique sur quatre domaines de commande et de contrôle confirmés et utilisé des schémas d’URI récurrents pour identifier 11 candidats supplémentaires.
Fonctionnement de l’attaque MacSync
Selon Microsoft, les infections observées ont commencé par une session interactive zsh dans Terminal compatible avec ClickFix, une technique d’ingénierie sociale qui incite les utilisateurs à coller des commandes dans Terminal.
Le malware utilise curl pour récupérer des charges utiles via des chemins /curl/ récurrents, avant de recourir à des outils comme Base64 et gunzip pour les décoder ou les décompresser. Il peut ensuite utiliser osascript pour exécuter des commandes shell assistées par AppleScript.
À partir de là, MacSync recherche des informations précieuses, notamment des éléments du trousseau macOS, des identifiants et cookies de navigateur, des clés SSH, des identifiants AWS, des configurations Kubernetes, des notes Apple et des fichiers sensibles stockés dans les répertoires utilisateur courants.
Les informations volées sont placées dans des chemins temporaires /tmp/sync*, compressées dans une archive, puis divisées en fragments.
Ces fragments sont envoyés via des requêtes HTTP PUT utilisant curl, avec des paramètres tels que upload_id, chunk_index et total_chunks. Le malware supprime ensuite les archives temporaires et autres artefacts de préparation, ce qui complique l’enquête après infection.
Pourquoi le comportement compte davantage que les domaines
La principale leçon à retenir pour la défense est que l’infrastructure de MacSync peut évoluer plus vite qu’une liste de blocage classique ne peut suivre.
Un domaine peut disparaître ou être remplacé, mais le malware doit toujours exécuter des commandes, récupérer sa charge utile, accéder à des fichiers précieux, créer une archive et envoyer les données volées. Ces étapes produisent une empreinte comportementale qui peut survivre aux changements d’infrastructure.
Pour les défenseurs, des combinaisons telles que le lancement de curl depuis un shell interactif, suivi d’osascript, l’accès à des identifiants sensibles, ainsi que des envois HTTP PUT fragmentés, sont bien plus utiles que de considérer un nom d’hôte isolé comme la preuve d’une compromission.
Il y a toutefois un compromis à trouver : des outils comme curl, osascript et les commandes shell sont légitimes sur de nombreux Mac, en particulier sur les machines de développeurs. La détection doit donc corréler plusieurs événements plutôt que de signaler l’utilisation ordinaire de ces utilitaires.
Ce que les organisations doivent surveiller
Microsoft recommande de surveiller les activités inhabituelles dans Terminal et les shells, en particulier lorsque la récupération ou l’exécution d’une charge utile est suivie d’une activité AppleScript, d’un accès aux magasins d’identifiants, de la création d’archives temporaires et d’un trafic HTTP PUT sortant.
Apple a ajouté des protections contre le collage dans Terminal et d’autres contrôles dans macOS 26.4 et les versions ultérieures afin de perturber les attaques de type ClickFix, mais les conclusions de Microsoft montrent pourquoi les organisations ont toujours besoin d’une visibilité sur les terminaux et le réseau après l’infection initiale.
Un Mac compromis peut exposer bien plus que des fichiers locaux. Des sessions de navigateur volées, des clés SSH, des identifiants cloud ou des configurations Kubernetes peuvent donner aux attaquants un accès largement supérieur à celui de l’appareil d’origine, ce qui rend la détection fondée sur le comportement plus utile que la traque des domaines changeants un par un.
À lire aussi : Philips et GE enquêtent sur d’éventuelles fuites de données après que le groupe de rançongiciel Clop a affirmé avoir volé leurs données dans le cadre d’une campagne de plus grande ampleur visant des dizaines d’organisations.





