微软近日表示,已找到一种遏制危险恶意软件MacSync Stealer的新方法:通过监控特定行为模式,而不是持续追踪攻击所用域名。MacSync Stealer是一款针对苹果生态系统的信息窃取型恶意软件,能够窃取密码、浏览器数据、Cookie、钥匙串机密、加密货币钱包、Telegram会话、SSH及云凭证等敏感信息。
据TechRadar报道,该恶意软件主要通过ClickFix骗局分发。受害者访问恶意网站后,页面会提示浏览器过期或文档受“保护”,要求用户通过“身份验证”查看内容,并立即提供解决方案——诱导用户在终端中粘贴命令,而该命令实际会部署恶意软件。
起初,防御者通过屏蔽承载攻击基础设施的域名来保护Mac设备,包括恶意网站、可执行文件和数据回传地址。但他们很快发现,每屏蔽一个旧域名,新域名便随即出现,恶意软件依然持续运作。
微软在一份新报告中称,通过分析行为特征,成功识别了超过30个域名。这些特征包括重复执行、请求特征、暂存行为和上传方式。“微软Defender专家通过关联活动中的重复端点和网络行为扩展了视野。这种以行为为主导的方法连接了30多个域名,并表明该基础设施不仅支持C2通信,还扩展到活跃的数据收集、暂存和回传。”微软解释称。
换言之,防御MacSync Stealer时,不应只关注屏蔽域名,而应留意特定标志组合的shell会话中生成“curl”命令、osascript快速链接到网络活动,以及发起外发PUT流量前在/tmp/sync目录下出现的归档文件。