Microsoft знайшла новий підхід для боротьби з шкідливим ПЗ, яке націлене на користувачів екосистеми Apple

Дата:
Автор: Влад Черевко Цікавлюся різного роду електронікою і технологіями з початку 2000-х. Регулярно стежу за технологічними новинами світу і сам пишу матеріали про це.
Категорії: Кібербезпека, Apple, Microsoft
Microsoft знайшла новий підхід для боротьби з шкідливим ПЗ, яке націлене на користувачів екосистеми Apple

Компанія Microsoftзнайшлановий метод протидії шкідливому програмному забезпеченню MacSync Stealer, яке атакує користувачів екосистеми Apple,передаєTechRadar. Замість традиційного блокування доменів, що використовуються зловмисниками, фахівці компанії зосередилися на відстеженні поведінкових ознак, що дозволило ефективніше виявляти інфраструктуру загрози.
MacSync Stealer належить до категорії інфостілерів і здатний викрадати паролі, дані браузерів, файли cookies, секрети Keychain, криптовалютні гаманці, сесії Telegram, SSH‑ та хмарні облікові дані.
Його поширення здійснювалося через шахрайські схеми ClickFix: шкідливий сайт повідомляв користувачу про нібито “застарілу” версію браузера або “захищений” доступ до документа, після чого пропонував відкрити термінал і вставити команду для вирішення проблеми, яка насправді встановлювала шкідливе програмне забезпечення.
Спочатку захист Mac-пристроїв будувався на блокуванні доменів, де розміщувалися інструменти атаки та зберігалися викрадені дані. Однак цей метод виявився малоефективним, адже після блокування одного ресурсу швидко з’являлися нові, і діяльність зловмисників продовжувалася.
У новому звіті Microsoft зазначила, що її експерти змогли ідентифікувати понад 30 доменів, аналізуючи поведінкові шаблони шкідливого ПЗ. Серед ключових ознак — повторні виконання команд, характер запитів, методи завантаження та особливості підготовки даних. Експерти з Microsoft Defender розширили аналіз, зіставивши кінцеві точки та мережеву активність, що дозволило встановити зв’язки між різними елементами інфраструктури.
Завдяки цьому підходу вдалося показати, що інфраструктура MacSync Stealer використовується не лише для командно‑контрольного зв’язку, а й для активного збору, підготовки та витоку даних.
Таким чином, ефективний захист від цього інфостілера полягає не у блокуванні доменів, а у відстеженні специфічних поведінкових ознак: запусків shell‑сесій із curl та певними комбінаціями параметрів, швидкого переходу osascript до мережевої активності, а також появи архівів у каталозі /tmp/sync перед початком вихідного PUT‑трафіку. Якщо система моніторингу виявляє ці патерни, вона може заблокувати атаку ще до того, як дані будуть викрадені — навіть якщо домени зловмисника ще не внесені до чорного списку.

Прокрутка до верху