MacSync Stealer 是一款针对苹果 macOS 生态的信息窃取恶意软件,能够窃取密码、浏览器数据、Cookie、macOS Keychain 密钥、加密货币钱包、Telegram 会话、SSH 及云服务凭据等敏感信息。
微软表示,该恶意软件主要通过 ClickFix 骗局传播。受害者访问恶意网站后,页面会谎称浏览器版本过旧,或者某个受保护文档需要完成身份验证,并引导用户打开 Terminal 终端、粘贴并执行一条命令。实际上,这条命令会下载并执行恶意软件。
早期防御方式主要是封锁恶意软件使用的域名,但攻击者可以快速更换域名,导致此前被封锁的地址失效后,很快又出现新的攻击。
微软 Defender Experts 因此转向分析 MacSync Stealer 的行为特征。团队通过关联反复出现的终端节点和网络行为,将 30 多个域名联系起来,并发现这些基础设施不仅用于命令与控制通信,还承担数据收集、暂存和外传任务。
微软指出,MacSync Stealer 的攻击通常从交互式 zsh 终端会话开始。用户在 ClickFix 骗局诱导下执行命令后,curl 会从攻击者控制的服务器下载载荷,随后利用 Base64、gunzip 等工具进行解码或解包,并执行恶意脚本。
恶意软件还会利用 osascript 执行 AppleScript 辅助的 Shell 命令,并调用 sh、cp、rm、curl、mkdir、killall 等 macOS 原生工具。因此,与其单独关注某个恶意域名,安全人员可以重点监测 osascript 启动 Shell 活动后迅速出现网络通信、文件暂存或清理行为的情况。
在执行后,MacSync Stealer 会收集主机和用户信息,并枚举正在运行的进程及系统信息。随后,它会寻找 Ledger、Trezor 等加密货币钱包相关数据,并针对 macOS Keychain、浏览器凭据、Cookie、登录数据库、会话数据以及浏览器扩展存储等内容进行窃取。
收集到的数据不会立即全部上传,而是首先进入暂存阶段。微软发现,MacSync Stealer 会将数据存放在 / tmp / sync * 路径下,并压缩为 / tmp / osalogging.zip 等归档文件,随后将压缩包拆分成多个数据块。
在数据外传阶段,恶意软件使用 curl 通过 HTTP PUT 请求向攻击者控制的服务器上传文件,并使用--data-binary 参数。请求中还会出现 upload_id、chunk_index 和 total_chunks 等参数,这些特征可以帮助安全人员判断是否正在发生实际的数据窃取,而不仅仅是 C2 心跳通信。
微软强调,域名数量本身并不是此次调查的核心发现。真正具有持续检测价值的是这些基础设施在更换域名后仍然保留的行为模式。安全人员可以利用网络请求结构与终端执行上下文进行交叉关联,从而减少对单一域名指标的依赖。
完成数据外传后,MacSync Stealer 还会删除临时压缩包、暂存目录、锁定文件及其他相关痕迹,以减少设备上的取证信息。不过,数据压缩、分块上传和随后删除文件形成的行为链仍可能被终端和网络遥测系统捕捉。
微软建议企业降低员工从不可信
在检测层面,微软建议重点关注 curl、Base64、gunzip、osascript、cp、rm、mkdir 和 killall 等原生工具出现的异常组合,同时关联 AppleScript 辅助执行、凭据存储访问、临时目录文件暂存和归档操作。
微软还建议启用云端保护、网络保护和 Web 保护功能,并开启防篡改保护,以降低攻击者关闭或修改终端安全设置的风险。
此外,苹果已经在 macOS 26.4 及更高版本中加入针对 ClickFix 类攻击的防护措施。当用户尝试向 Terminal 粘贴可能具有恶意性的命令时,系统可以弹出警告并阻止粘贴,同时通过 XProtect 检查阻止已检测到的恶意脚本运行。
微软此次调查表明,对于 MacSync Stealer 这类快速轮换攻击基础设施的信息窃取恶意软件,单纯依赖域名封锁和传统 IOC匹配存在局限。将进程、命令行、文件系统和网络流量等多维遥测结合起来,可以在攻击者更换基础设施后继续追踪其活动。
特别
奶粉被控致婴儿严重疾病,雅培与2000名原告达成和解,金额超45亿元!雅培:不承认对相关“奶粉致病”事件负有责任
漏诊的风吹到了口腔科,患者去世,医生被告!专家:认知有问题,当时为何不查血常规、请急会诊?
李在明,真是老狐狸之中的老狐狸,特朗普威胁韩国分摊 100 亿军费,李在明反呛特朗普:我完全同意“韩国的安全应该由韩国自身来负责”










