微软用行为追踪识别30多个MacSync域名

2026年08月22日 22:23
8月22日消息,微软安全团队称,针对不断更换域名的 macOS 信息窃取恶意软件 MacSync Stealer,仅靠封锁域名难以持续阻断。微软 Defender Experts 通过分析进程、命令行和网络行为,已关联发现30多个相关域名,并建议结合终端与网络遥测加强检测。

微软安全团队本周二表示,针对 MacSync Stealer 这类不断更换攻击域名的 macOS 信息窃取恶意软件,仅依靠封锁域名难以持续阻断攻击。

微软 Defender Experts 近期通过分析该恶意软件反复出现的进程、命令行、网络请求、数据暂存和上传行为,已关联发现 30 多个相关域名

此前报道显示,MacSync Stealer 是一款针对苹果 macOS 生态的信息窃取恶意软件,可窃取密码、浏览器数据、Cookie、macOS Keychain 密钥、加密货币钱包、Telegram 会话、SSH 及云服务凭据等敏感信息。

微软表示,该恶意软件主要通过 ClickFix 骗局传播。受害者访问恶意网站后,页面会谎称浏览器版本过旧,或某个受保护文档需要完成身份验证,并引导用户打开 Terminal 终端、粘贴并执行一条命令,实际上这条命令会下载并执行恶意软件。

早期防御方式主要是封锁恶意软件使用的域名,但攻击者可以快速更换域名,导致此前被封锁的地址失效后,很快又出现新的攻击。

微软 Defender Experts 因此转向分析 MacSync Stealer 的行为特征。团队通过关联反复出现的终端节点和网络行为,将 30 多个域名联系起来,并发现这些基础设施不仅用于命令与控制(C2)通信,还承担数据收集、暂存和外传任务。

微软指出,MacSync Stealer 的攻击通常从交互式 zsh 终端会话开始。用户在 ClickFix 骗局诱导下执行命令后,curl 会从攻击者控制的服务器下载载荷,随后利用 Base64、gunzip 等工具进行解码或解包,并执行恶意脚本。

恶意软件还会利用 osascript 执行 AppleScript 辅助的 Shell 命令,并调用 sh、cp、rm、curl、mkdir、killall 等 macOS 原生工具。因此,与其单独关注某个恶意域名,安全人员可以重点监测 osascript 启动 Shell 活动后迅速出现网络通信、文件暂存或清理行为的情况。

MacSync Stealer 在执行后会先收集主机和用户信息,并枚举正在运行的进程及系统信息。随后,它会寻找 Ledger、Trezor 等加密货币钱包相关数据,并针对 macOS Keychain、浏览器凭据、Cookie、登录数据库、会话数据以及浏览器扩展存储等内容进行窃取。

其目标还包括 Safari 数据、Apple Notes、SSH 密钥、AWS 凭据、Kubernetes 配置文件、浏览器配置文件,以及 Downloads、Documents 和 Desktop 等常见用户目录中的敏感文件。被关注的文件类型包括 PDF、DOCX、TXT、KEY、PEM、KDBX、OVPN、WALLET 和 SEED 等。

收集到的数据不会立即全部上传,而是先进入暂存阶段。微软发现,MacSync Stealer 会将数据存放在 /tmp/sync* 路径下,并压缩为 /tmp/osalogging.zip 等归档文件,随后将压缩包拆分成多个数据块。

在数据外传阶段,恶意软件使用 curl 通过 HTTP PUT 请求向攻击者控制的服务器上传文件,并使用 --data-binary 参数。请求中还会出现 upload_idchunk_indextotal_chunks 等参数,这些特征可以帮助安全人员判断是否正在发生实际的数据窃取,而不仅仅是 C2 心跳通信。

微软通过综合进程关系、命令行模式、URI 路径、HTTP 请求头以及上传参数等多个指标,进一步发现了 30 多个相关域名。相关网络请求中反复出现 /curl//dynamic?txd=/gate?buildtxd= 等路径,同时存在特定的 curl 参数、macOS User-Agent 以及 API-key 请求头。

微软强调,域名数量本身并不是此次调查的核心发现。真正具有持续检测价值的是这些基础设施在更换域名后仍然保留的行为模式。安全人员可以利用网络请求结构与终端执行上下文进行交叉关联,从而减少对单一域名指标的依赖。

完成数据外传后,MacSync Stealer 还会删除临时压缩包、暂存目录、锁定文件及其他相关痕迹,以减少设备上的取证信息。不过,数据压缩、分块上传和随后删除文件形成的行为链仍可能被终端和网络遥测系统捕捉。

微软建议企业降低员工从不可信来源执行 Terminal 命令的风险,并重点监控异常 Terminal、zsh 或其他 Shell 会话,尤其需要关注用户交互后出现的载荷下载、解码和执行行为。

在检测层面,微软建议重点关注 curl、Base64、gunzip、osascript、cp、rm、mkdir 和 killall 等原生工具出现的异常组合,同时关联 AppleScript 辅助执行、凭据存储访问、临时目录文件暂存和归档操作。

针对数据外传活动,安全人员可重点监测 curl 发起的 HTTP PUT 请求、--data-binary 参数,以及 upload_id、chunk_index、total_chunks/gate 等特征。微软表示,即使攻击者不断更换 C2 域名,这些请求模式仍可能保持相对稳定。

微软还建议启用 云端保护、网络保护和 Web 保护 功能,并开启 防篡改保护,以降低攻击者关闭或修改终端安全设置的风险。

此外,苹果已经在 macOS 26.4 及更高版本中加入针对 ClickFix 类攻击的防护措施。当用户尝试向 Terminal 粘贴可能具有恶意性的命令时,系统可以弹出警告并阻止粘贴,同时通过 XProtect 检查阻止已检测到的恶意脚本运行。

微软此次调查表明,对于 MacSync Stealer 这类快速轮换攻击基础设施的信息窃取恶意软件,单纯依赖域名封锁和传统 IOC(失陷指标) 匹配存在局限。将进程、命令行、文件系统和网络流量等多维遥测结合起来,可以在攻击者更换基础设施后继续追踪其活动。