IT之家8月22日消息,微软安全团队本周二表示,针对MacSync Stealer这类不断更换攻击域名的macOS信息窃取恶意软件,仅依靠封锁域名难以持续阻断攻击。微软Defender Experts近期通过分析恶意软件反复出现的进程、命令行、网络请求、数据暂存和上传行为,已关联发现30多个相关域名。
MacSync Stealer主要通过ClickFix骗局传播,受害者被诱导在Terminal中执行命令后,恶意软件会利用curl下载载荷,并用Base64、gunzip等工具解码执行。其攻击链包括数据暂存于/tmp/sync*路径,压缩为/tmp/osalogging.zip后分块,通过HTTP PUT请求上传,请求中出现upload_id、chunk_index等参数。
微软强调,域名数量本身并非核心发现,真正有价值的是更换域名后仍保留的行为模式。安全人员可关联网络请求结构与终端执行上下文,重点监测osascript启动Shell后迅速出现的网络通信、文件暂存等异常行为,以持续追踪攻击活动。
