Microsoft знайшла новий спосіб відстежувати хакерські атаки на користувачів

Microsoft знайшла новий спосіб відстежувати хакерські атаки на користувачів

Microsoft повідомила про новий підхід до виявлення шкідливого ПЗ MacSync Stealer, яке атакує користувачів macOS. Замість постійного блокування доменів зловмисників фахівці компанії почали відстежувати характерні моделі поведінки шкідника та пов'язаної з ним інфраструктури. Такий підхід дозволив Microsoft пов'язати з кампанією понад 30 доменів.

У компанії пояснюють, що блокування окремих адрес було недостатньо ефективним: після закриття одного домену оператори MacSync швидко переводили свою інфраструктуру на інший. MacSync Stealer належить до класу інфостілерів – програм, головне завдання яких полягає у викраденні даних. Шкідник може збирати паролі, інформацію браузерів, файли cookie, секрети з Keychain, дані криптовалютних гаманців, сесії Telegram, а також SSH-ключі та облікові дані хмарних сервісів.

Для поширення MacSync використовували схему ClickFix. Користувача заманювали на шкідливий сайт, де повідомляли про нібито проблему – наприклад, застарілий браузер або необхідність пройти перевірку для доступу до документа. Після цього жертві пропонували відкрити Terminal на Mac і вставити команду, яка насправді запускала зараження.

Microsoft зосередилася не на конкретних доменах, а на послідовностях дій, які повторюються під час атак. Серед таких ознак – характерний запуск команд через оболонку, використання curl для завантаження даних, швидкий перехід від osascript до мережевої активності, а також створення архівів у тимчасовій директорії перед їх передаванням на зовнішній сервер. Кореляція таких сигналів дала змогу простежити не лише канали зв'язку шкідника з керуючими серверами, а й етапи збору, підготовки та виведення викраденої інформації.

Для корпоративних служб кібербезпеки це означає, що традиційних списків заблокованих доменів недостатньо для протидії кампаніям, інфраструктура яких швидко змінюється. Microsoft рекомендує орієнтуватися на комбінації процесів і мережевої активності, які залишаються схожими навіть після переходу зловмисників на нові сервери. За матеріалами: Microsoft, TechRadar