Microsoft, MacSync Stealer ile bağlantılı olduğunu söylediği 30’dan fazla dönen alan adını yayımladı. Şirketin salı günü paylaştığı analize göre kampanya, macOS kullanıcılarını hedef alıyor. Microsoft, ilişkiyi yalnızca çevrim içi işaretlere değil, terminal davranışı, komut satırı kalıpları ve yükleme parametreleri gibi uç nokta izlerine bakarak kurdu.
Redmond merkezli şirket, bir alan adını bu altyapıya ait saymak için işlem soyu, komut satırı yapısı, istek yolları, başlıklar ve yükleme parametrelerinin birlikte örtüşmesini şart koştuğunu belirtti. Microsoft, raporda kaç kurbanın etkilendiğini açıklamadı ve faaliyeti isimlendirilmiş bir tehdit aktörüne bağlamadı. Şirket ayrıca, incelemenin yalnızca “beaconing” değil, aktif veri sızdırma yürütüldüğünü de doğruladığını vurguladı.
Analize göre yürütme, ClickFix tarzı sosyal mühendislik tekniğiyle uyumlu etkileşimli bir zsh Terminal oturumunda başlıyor. Ardından curl, saldırganın kontrol ettiği içeriği tekrar eden /curl/ yolu üzerinden indiriyor. Base64 ve gunzip gibi yerel araçlar da yükü çözüp açmak için kullanılıyor. Yükün çalıştırılmasında osascript öne çıkıyor; bu araç AppleScript desteğiyle birlikte macOS ve Unix yerleşik yardımcılarını zincire dahil ediyor.
MacSync Stealer’ın topladığı veriler arasında sistem ve kullanıcı bilgileri, macOS Keychain öğeleri, tarayıcı parolaları ve çerezleri, oturum verileri, Apple Notes içerikleri, Secure Shell (SSH) anahtarları, Amazon Web Services (AWS) kimlik bilgileri, Kubernetes yapılandırmaları, tarayıcı geçmişi ve kullanıcı dizinlerinde duran hassas dosyalar yer alıyor. Kötü amaçlı yazılım bu bilgileri /tmp/sync* altında sahneliyor, /tmp/osalogging.zip içine sıkıştırıyor, ardından birden fazla parçaya bölüp curl ile HTTP PUT istekleri üzerinden yüklüyor. İsteklerde upload_id, chunk_index ve total_chunks gibi yinelenen parametreler kullanılıyor. Sızdırma tamamlandıktan sonra geçici arşivler, sahneleme klasörleri, kilit dosyaları ve diğer izler siliniyor.
Bu yeni bulgular, RST Cloud’un 8 Mayıs tarihli incelemesini genişletiyor. O çalışmada dört doğrulanmış komuta-kontrol (C2) alan adı arasında sabit bir API anahtarı gösterilmiş, ayrıca /dynamic?txd= ve /gate?buildtxd= URI kalıpları üzerinden 11 ek aday alan adı belirlenmişti. RST Cloud, bazı adayların gönderim zaman pencerelerinin çakıştığını, bunun da hostnameler arasında katı ve sıralı bir rotasyondan çok paralel C2 işletimiyle uyumlu olduğunu söylemişti. Şirket, “hex build token dağıtıma göre döner, api-key dönmez” ifadesini kullanmıştı.
Hacker News’ün iki yayımlanan gösterge setini karşılaştırması, Microsoft’un artık listelediği dört alan adının RST Cloud’un Mayıs ayındaki aday kümesinde de yer aldığını ortaya koydu. Bunlar lalandscapelighting[.]com, lumenagnet[.]com, nailscanai[.]com ve numericagent[.]com olarak sıralandı. RST Cloud, bu alan adlarını API anahtarıyla doğrulanmış değil, URI kalıplarına bağlı adaylar olarak sınıflandırmıştı; çünkü her adaydan örnek çekip sabit API anahtarı eşleşmesini doğrulayamadı.
Microsoft, API-key başlıklarını MacSync’in tekrar eden özelliklerinden biri olarak tanımladı ancak 18 Ağustos tarihli paylaşımında RST Cloud’un belgelediği sabit değeri yayımlamadı. Şirket, aynı değerin mevcut listedeki her alan adında görüldüğünü de söylemedi. Buna karşın ağ kalıpları arasında /curl/, /dynamic?txd= ve /gate?buildtxd= yolları, macOS User-Agent dizeleri, API-key başlıkları ve aynı parça yönetimi parametrelerini taşıyan HTTP PUT yüklemeleri sayıldı. Araştırmacılar, alan adları değiştikçe ilgili altyapıyı bu istek biçimleri ile uç nokta yürütme bağlamını birlikte kullanarak ayırt etti.
Microsoft’un paylaştığı ve MacSync Stealer etkinliğiyle uyumlu görülen nokta-zaman alan adı göstergeleri arasında aihealthring[.]com, cabinrentalsnc[.]com, chatbasedos[.]com, commercialroofingsd[.]com, dogtrainersgeorgia[.]com, fintelliganceai[.]com, homeinspectionsdelaware[.]com, intopython[.]com, lalandscapelighting[.]com, lumenagnet[.]com, marbellaresales[.]com, miamipcsupport[.]com, moldinspectiondayton[.]com, nailscanai[.]com, newjerseypetsitter[.]com, numericagent[.]com, oaklandwaterdamage[.]com, oklahomawarehousing[.]com, olympiapetemergency[.]com, peaecagent[.]com, plasmaticsystems[.]com, plethorawallet[.]com, premierrentalpurchase[.]com, ricewaterbeauty[.]com, rvieragent[.]com, sandiegotkd[.]com, secueragent[.]com, shiledagent[.]com, syracusefertilitycenter[.]com, vastbets[.]com ve wvaeagent[.]com yer alıyor.
Şirket, kuruluşlara kullanıcıların Terminal komutlarını güvenilmeyen web sitelerinden, sohbet mesajlarından, uygulamalardan, dosyalardan ya da telefonla verilen talimatlardan kopyalayıp çalıştırmaması için eğitim vermelerini önerdi. Ayrıca olağandışı Terminal, zsh ve shell oturumlarının; yük indirme, içerik çözme ya da kullanıcı etkileşiminden kısa süre sonra komut çalıştırma davranışlarının izlenmesi gerektiğini belirtti.
Microsoft, AppleScript destekli shell faaliyetlerinin kimlik bilgisi depolarına erişim, geçici yollarda arşiv oluşturma ve ardından gelen dış bağlantılarla birlikte ilişkilendirilmesini istedi. curl tabanlı HTTP PUT yüklemeleri, –data-binary kullanımı, API-key başlıkları, yük kimliği, parça dizini, toplam parça sayısı ve tekrar eden /gate URI kalıpları da izlenmesi gereken işaretler arasında sayıldı. Şirket, şüpheli ya da yeni kaydedilmiş alan adlarına yapılan bağlantıların araştırılmasını, altyapı değişse bile kalabilen istek ve işlem kalıplarına yönelik avcılığın sürdürülmesini de vurguladı.
Apple ise macOS 26.4 ve sonraki sürümlerde üç ayrı korumayı ayrıca belgelemiş durumda: Terminal paste protection, pasteboard command blocking ve AppleScript scanning. İlk sistem kurulumundan sonra 24 saatlik bir bekleme süresi geçince Terminal uyarısı, kullanıcının Terminal’i 30 günden uzun süredir açmamış olması, bilinen geliştirici araçlarının algılanmaması ve yapıştırmanın web tarayıcısı ya da mesajlaşma uygulaması gibi belirli bir uygulamadan gelmesi halinde devreye giriyor.
XProtect, yapıştırılan terminal komutlarının ürettiği işlem ağacını izleyebiliyor, ilişkili ağ kalıntılarını Apple’ın Safe Browsing Service hizmetiyle karşılaştırabiliyor ve bilinen kötü amaçlı yazılım teknikleriyle eşleşen davranışları engelleyebiliyor. AppleScript ve JavaScript for Automation yürütmeleri de yerel olarak inceleniyor; bellekte doğrudan çalışan betikler de bu kontrole dahil. MacOS 26.4 ve üzerindeki bu korumalar, terminal tabanlı sosyal mühendislik zincirlerini sınırlamayı hedefliyor.
Microsoft’un son paylaşımı, şirketin iki haftadan kısa bir süre önce açıkladığı başka bir macOS ClickFix kampanyasını izliyor. O önceki operasyonda, sunucu taraflı bir tarayıcı parmak izi kapısının arkasında MacSync ve Atomic Stealer (AMOS) dağıtan 250’den fazla ön uç alan adı doğrulanmıştı. 18 Ağustos tarihli rapor, o alan adlarının MacSync davranış izleriyle belirlenen 30’dan fazla alan adıyla aynı altyapı kümesi olup olmadığını ise söylemiyor.
