MacSync Stealerはウェブインフラを次々と切り替えているが、その挙動を隠すのははるかに難しいとMicrosoftは指摘している。
Microsoft Defender Expertsは、ドメイン名だけに頼らず、繰り返し現れるエンドポイントとネットワークの挙動を追跡することで、macOS向け情報窃取マルウェアであるMacSync Stealerに30を超えるドメインを関連付けた。
この調査では、ペイロードの配信やコマンド&コントロール(C2)通信から、認証情報の窃取、データのステージング、外部送出まで、攻撃チェーン全体にまたがる活動が確認された。Microsoftによると、あるドメインを同じインフラクラスタの一部とみなすには、プロセスの親子関係、コマンドラインの活動、リクエストパス、ヘッダー、アップロードパラメーターなど、複数のシグナルが一致する必要があった。
「この調査では、ビーコン通信だけでなく、実際にデータが外部へ送出されていたことも確認された」とMicrosoftは述べた。
この調査結果は、RST Cloudによる先行研究を発展させるものだ。同社はMacSyncのドメインをより少数特定し、情報公開後のインフラの変更を観測していた。研究者は以前、確認済みの4つのコマンド&コントロールドメインに共通する静的APIキーを発見し、繰り返し現れるURIパターンを使って追加の候補を11件特定していた。
MacSyncの攻撃の仕組み
Microsoftによると、観測された感染は、ClickFixに一致する対話型zsh Terminalセッションで始まっていた。これは、ユーザーをだましてTerminalにコマンドを貼り付けさせるソーシャルエンジニアリング手法だ。
このマルウェアはcurlを使い、繰り返し現れる/curl/パス経由でペイロードを取得した後、Base64やgunzipなどのツールでデコードまたは展開する。その後、osascriptを使って、AppleScriptで補助されたシェルコマンドを実行することもできる。
そこから、MacSyncは価値ある情報を検索し、macOSのKeychain情報、ブラウザーの認証情報とCookie、SSHキー、AWS認証情報、Kubernetes設定、Apple Notes、一般的なユーザーディレクトリに保存された機密ファイルなどを探し出す。
窃取した情報は一時的な/tmp/sync*パスの下に置かれ、アーカイブに圧縮されたうえでチャンクに分割される。
これらのチャンクは、upload_id、chunk_index、total_chunksなどのパラメーターを使い、curl経由のHTTP PUTリクエストで送信される。その後、マルウェアは一時アーカイブやその他のステージング痕跡を削除するため、感染後の調査が難しくなる。
ドメインよりも挙動が重要な理由
防御上の最大の教訓は、MacSyncのインフラが従来型のブロックリストの対応よりも速く変化し得ることだ。
あるドメインは消滅したり置き換えられたりするが、マルウェアは依然としてコマンドを実行し、ペイロードを取得し、価値あるファイルにアクセスし、アーカイブを作成して、窃取したデータをアップロードしなければならない。こうした手順が生み出す挙動のフィンガープリントは、インフラが変わっても残る可能性がある。
防御側にとっては、curlを対話型シェルから起動し、続いて機密性の高い認証情報にアクセスし、チャンク化したHTTP PUTアップロードを行うといった組み合わせのほうが、単一のホスト名を侵害の証拠とみなすよりはるかに有用だ。
ただし、トレードオフもある。curl、osascript、シェルコマンドなどのツールは、多くのMac、特に開発者向けマシンでは正規のものだ。そのため検知では、これらのユーティリティーの通常利用を問題視するのではなく、複数のイベントを相関させる必要がある。
組織が注視すべき点
Microsoftは、通常とは異なるTerminalやシェルの活動を監視するよう推奨している。特に、ペイロードの取得または実行に続いて、AppleScriptの活動、認証情報ストアへのアクセス、一時アーカイブの作成、外向きのHTTP PUT通信が発生する場合は注意が必要だ。
Appleは、ClickFix型攻撃を妨げるため、macOS 26.4以降にTerminalへの貼り付け保護などの制御機能を追加した。しかしMicrosoftの調査結果は、初期感染後も組織がエンドポイントとネットワークの可視性を確保する必要がある理由を示している。
侵害されたMacは、ローカルファイルをはるかに超える情報を露出させる可能性がある。窃取されたブラウザーセッション、SSHキー、クラウド認証情報、Kubernetes設定によって、攻撃者は元のデバイスを大きく超えたアクセス権を得られる場合があるため、変化するドメインを1つずつ追いかけるより、挙動ベースの検知のほうが有用だ。
その他のニュース:PhilipsとGEが潜在的な侵害を調査している件は、Clopランサムウェアグループが、数十の組織が関与する大規模なキャンペーンで両社のデータを盗んだと主張したことを受けたものだ。





