微軟 Defender 專家近期發布研究報告,揭露了一款專門針對 macOS 系統的資訊竊取惡意軟體 MacSync Stealer。研究人員透過分析端點行為與網路流量,成功將超過 30 個不斷輪替的惡意網域與該惡意軟體的基礎設施關聯起來。這起攻擊不僅僅是單純的信號發送,而是完整的數據外洩過程,從誘騙使用者執行指令、下載載荷、收集私密資料到最終將數據分段上傳至攻擊者伺服器,形成了一套完整的自動化竊密流程。
背景與攻擊路徑
這次攻擊的核心起點在於社交工程,特別是近期盛行的 ClickFix 攻擊手法。攻擊者會誘導使用者在 macOS 的 zsh 終端機(Terminal)中貼上並執行特定的指令。一旦使用者在互動式會話中執行指令,系統會透過 curl 工具(一個用於傳輸資料的命令行工具)從攻擊者控制的特定路徑 /curl/ 下載惡意內容。隨後,惡意軟體會利用系統內建的 Base64 編碼轉換與 gunzip 解壓縮工具,將加密或壓縮的載荷還原並執行。
在執行階段,MacSync Stealer 採取了高度隱蔽的策略。它利用 osascript 執行 AppleScript(蘋果系統的自動化指令腳本),結合 macOS 與 Unix 的原生工具來獲取系統權限。這種方式能有效降低被安全軟體偵測為異常程序的機率,因為它使用的是系統合法的內建工具而非外部可疑執行檔。
核心運作機制與竊密範圍
一旦成功運行,MacSync Stealer 會開始全面掃描並收集主機與使用者的敏感資訊。其竊取目標極其廣泛,包括 macOS Keychain(系統金鑰鍊,儲存密碼與憑證的核心元件)、瀏覽器的登入憑據與 Cookie、會話數據(Session Data)、Apple Notes 筆記、SSH 金鑰(用於遠端伺服器登入的安全金鑰)、AWS 雲端憑證、Kubernetes 配置檔案,以及使用者目錄中的敏感文件與瀏覽紀錄。
在數據外洩的過程中,該惡意軟體展現了專業的數據管理能力。它會將收集到的所有資料暫存於 /tmp/sync* 目錄下,並將其壓縮成名為 /tmp/osalogging.zip 的檔案。為了避免大檔案上傳引起網路流量異常警報,它會將壓縮檔切分成多個小區塊(Chunks),並使用 HTTP PUT 請求透過 curl 上傳。在傳輸過程中,請求頭會包含特定的 API-key,且參數中包含 upload_id、chunk_index 以及 total_chunks 等管理標記,確保攻擊者端能正確重新組合成完整檔案。完成外洩後,惡意軟體會立即刪除暫存檔、壓縮檔與鎖定文件,以抹除入侵痕跡。
基礎設施的動態輪替與偵測
微軟的研究重點在於如何識別不斷變動的攻擊網域。攻擊者經常更換網域以規避黑名單攔截,但微軟發現其網路行為具有高度一致性。研究人員將端點的執行脈絡(如進程繼承關係、命令行模式)與網路特徵(如 /curl/、/dynamic?txd=、/gate?buildtxd= 等特定路徑)進行關聯分析。
早前 RST Cloud 的分析也發現,儘管攻擊者會輪替網域,但其中使用的 API-key 卻保持不變。微軟進一步確認,只要符合特定的請求形狀(Request Shape)、特定的 User-Agent 字串以及一致的 HTTP PUT 上傳參數,即可將新出現的網域判定為 MacSync Stealer 的基礎設施。這種從行為特徵而非單一 IP 或網域出發的偵測方法,是追蹤此類動態基礎設施的關鍵。
影響、限制與防禦建議
此類攻擊對企業環境構成嚴重威脅,因為它直接針對開發者或系統管理員常用的終端機操作習慣。一旦 AWS 或 Kubernetes 憑證外洩,攻擊者可能從單機入侵擴展到整個雲端基礎設施。
為了應對此威脅,微軟建議組織應強化使用者教育,嚴禁從不信任的網站或訊息中複製指令至終端機執行。在技術監控方面,應重點監控 zsh 或 shell 會話中出現的異常 curl 下載行為,以及隨後發生的 AppleScript 呼叫與 /tmp 目錄下的壓縮檔建立動作。
針對 macOS 的系統層級防禦,Apple 已在 macOS 14.4 及後續版本中引入多項保護措施。其中包括終端機貼上保護(Terminal paste protection),當系統偵測到使用者不常使用開發工具且嘗試從瀏覽器貼上指令時會發出警告。此外,XProtect 安全機制能追蹤貼上指令產生的進程樹,並透過 Apple 的安全瀏覽服務攔截已知惡意行為,同時對記憶體中直接執行的 AppleScript 進行掃描。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。