- Microsoft утверждает, что блокировка доменов неэффективна в условиях развивающейся инфраструктуры MacSync Stealer.
- Эксперты Defender вместо этого отслеживают более 30 доменов, анализируя поведенческие модели.
- Минимизация направлена на обнаружение подозрительных сеансов оболочки, активности osascript и архивов /tmp/sync
Microsoft заявляет, что нашла способ остановить опасный MacSync Похититель вредоносных программ, отслеживая определенное поведение, а не отслеживая домены, используемые в атаках.
MacSync Stealer — это часть информационного вора, вредоносное ПО, созданная для экосистемы Apple. Она крадет пароли, данные браузера, файлы cookie, секреты связки ключей, криптовалютные кошельки, сеансы Telegram, учетные данные SSH/облака и другую конфиденциальную информацию.
Она распространялась через ClickFix. мошенничество. Жертвы посещали вредоносный веб-сайт, который сообщал им о проблеме (устаревший браузер или «защищенный» документ, который можно просмотреть только после «проверки» личности) и немедленно предлагал решение. Решение состоит в том, чтобы открыть терминал и вставить команду, которая на самом деле запустила вредоносное ПО.
Первоначально защитники должны были обеспечить безопасность своих компьютеров Mac, блокируя домены, используемые для размещения инфраструктуры — веб-сайты, исполняемые файлы вредоносных программ и украденные данные. Но вскоре они поняли, что новый домен появится, как только старый будет заблокирован, и вредоносное ПО продолжит свою работу в прежнем режиме.
Поведенческий анализ
Теперь в новом отчет, Microsoft заявила, что успешно идентифицировала более 30 доменов, изучая поведенческие шаблоны, такие как повторное выполнение, характеристики запросов, промежуточное поведение и загрузка.
"Эксперты Microsoft Defender расширили эту точку зрения, сопоставив повторяющиеся конечные точки и поведение сети в рамках всей активности. Этот подход, основанный на поведении, соединил более 30 доменов и показал, что инфраструктура поддерживает не только связь C2, включая активный сбор, подготовку и эксфильтрацию", - объяснили в Microsoft.
Другими словами, чтобы защититься от MacSync Stealer, не сосредотачивайтесь на блокировке доменов. Вместо этого обратите внимание на сеансы оболочки, порождающие «curl» с определенными комбинациями флагов, osascript, быстро включающийся в сетевую активность, и архивы, появляющиеся в /tmp/sync непосредственно перед началом исходящего трафика PUT.