⚡ Não perca: notícia importante no ar! ⚡

Não deixe essa passar: clique e saiba tudo!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Os especialistas do Microsoft Defender vincularam mais de 30 domínios da web ao MacSync Stealer, um ladrão de informações focado no macOS, depois de correlacionar comportamentos recorrentes de endpoint e de rede em uma infraestrutura em constante mudança, rastreando o malware desde a recuperação de carga útil até a coleta, preparação e exfiltração de dados.

A gigante da tecnologia disse que era necessário alinhar vários comportamentos de endpoint e rede antes de tratar um domínio como conectado, incluindo ancestralidade de processo, padrões de linha de comando, caminhos de solicitação, cabeçalhos e parâmetros de upload. 

A Microsoft não divulgou a contagem de vítimas nem atribuiu a atividade a um ator de ameaça nomeado no relatório publicado na terça-feira. “A investigação também confirmou a exfiltração ativa de dados, não apenas o beacon”, disse a empresa.

De acordo com a análise, a execução observada começou a partir de uma sessão interativa do Terminal zsh consistente com a engenharia social ClickFix, seguida pela recuperação de conteúdo controlado pelo invasor por meio de um caminho /curl/ recorrente e utilitários nativos como Base64 e decodificação gunzip ou descompactação da carga útil.

A carga útil usa osascript para execução assistida por AppleScript junto com utilitários nativos do macOS e Unix, antes de coletar informações do host e do usuário, material do macOS Keychain, credenciais e cookies do navegador, dados de sessão, Apple Notes, chaves Secure Shell (SSH), credenciais da Amazon Web Services (AWS), configurações do Kubernetes, histórico do navegador e arquivos confidenciais de diretórios de usuários comuns.

Os dados coletados são preparados em /tmp/sync*, compactados em /tmp/osalogging.zip, divididos em vários blocos e carregados com curl por meio de solicitações HTTP PUT usando parâmetros recorrentes como upload_id, chunk_index e total_chunks. O malware remove arquivos temporários, pastas de teste, arquivos bloqueados e outros artefatos após a exfiltração.

A divulgação se baseia na análise de 8 de maio da RST Cloud, que documentou uma chave de API estática em quatro domínios de comando e controle (C2) confirmados e identificou 11 domínios candidatos adicionais por meio de padrões recorrentes de URI /dynamic?txd= e /gate?buildtxd= .

Vários candidatos tinham janelas de envio sobrepostas, o que a RST Cloud disse ser consistente com a operação C2 paralela, em vez de rotação sequencial estrita entre nomes de host. “O token de construção hexadecimal gira por implantação, a chave de API não”, disse RST Cloud.

Uma comparação dos dois conjuntos de indicadores publicados pelo The Hacker News descobriu que quatro domínios que a Microsoft agora lista, lalandscapelighting[.]com, lumenagnet[.]com, nailcanai[.]com e numericagent[.]com, também apareceram no cluster de candidatos de maio da RST Cloud. A RST Cloud classificou esses domínios como vinculados ao padrão URI, em vez de confirmados pela chave de API, porque não recuperou amostras de cada candidato para validar a correspondência estática da chave de API.

A Microsoft se refere aos cabeçalhos de chave de API como uma característica recorrente do MacSync, mas sua postagem de 18 de agosto não publica o valor estático documentado pela RST Cloud nem afirma que o mesmo valor aparece em todos os domínios do conjunto atual.

A Microsoft disse que as características de rede recorrentes incluem os caminhos /curl/, /dynamic?txd= e /gate?buildtxd=, strings de agente de usuário do macOS, cabeçalhos de chave de API e uploads HTTP PUT carregando os mesmos parâmetros de gerenciamento de blocos.

Os pesquisadores usaram esses formatos de solicitação junto com o contexto de execução do endpoint para identificar a infraestrutura relacionada à medida que os domínios mudavam.

A Microsoft compartilhou os seguintes indicadores de domínio pontuais observados em atividades consistentes com MacSync Stealer -

aihealthring[.]com

cabinerentalsnc[.]com

chatbaseados[.]com

telhados comerciaisd[.]com

dogtrainersgeorgia[.]com

fintelliganceai[.]com

homeinspectionsdelaware[.]com

intopython[.]com

lalandscapelighting[.]com

lumenagnet[.]com

marbellasales[.]com

miamipcsupport[.]com

moldinspectiondayton[.]com

nailcanai[.]com

newjerseypetsitter[.]com

agente numérico[.]com

Oaklandwaterdamage[.]com

oklahomawarehousing[.]com

olimpiapetemergência[.]com

peacagente[.]com

sistemas plasmáticos[.]com

pletorawallet[.]com

premierrentalcomprar[.]com

ricewaterbeauty[.]com

rvieragent[.]com

sandiegotkd[.]com

agente de segurança[.]com

shiledagent[.]com

Syracusefertilitycenter[.]com

vastabets[.]com

wvaeagent[.]com

A Microsoft aconselhou as organizações a executar as seguintes etapas -

Oriente os usuários a não colarem ou executarem comandos do Terminal de sites não confiáveis, mensagens de bate-papo, aplicativos, arquivos ou instruções por telefone.

Monitore sessões incomuns de terminal, zsh e shell que recuperam cargas, decodificam conteúdo ou executam comandos logo após a interação do usuário.

Correlacione a atividade de shell assistida por AppleScript com acesso ao armazenamento de credenciais, criação de arquivos em caminhos temporários e tráfego de saída subsequente.

Monitore uploads HTTP PUT baseados em curl usando --data-binary, cabeçalhos de chave de API, identificadores de upload, índices de blocos, contagens totais de blocos e padrões recorrentes de URI /gate.

Investigue conexões com s
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #microsoft #vincula #mais #de #30 #domínios #rotativos #à #infraestrutura #macsync #stealer
🚀 Mais conteúdos incríveis estão por vir, fique atento!

Post a Comment