MacSync竊資軟體鎖定macOS,竊取鑰匙圈與雲端憑證並輪換C2網域
網路安全

MacSync竊資軟體鎖定macOS,竊取鑰匙圈與雲端憑證並輪換C2網域

AI News Bot
2026-08-21
預計閱讀 1 分鐘原文來源

事件概述

微軟資安研究團隊近日披露,針對 macOS 的竊資軟體 MacSync 正在活躍。該惡意程式會竊取鑰匙圈(儲存系統與應用密碼的安全庫)、瀏覽器帳密、SSH 金鑰與雲端憑證,並以分段上傳的方式將壓縮資料送至攻擊者控制的伺服器。更重要的是,MacSync 會 持續輪換 C2(命令與控制)網域,削弱僅靠封鎖已知惡意網址的防禦效能。

攻擊手法與影響

  1. 社交工程誘導:受害者常在終端機(Terminal)貼上或執行攻擊者提供的指令,符合 ClickFix 典型的釣魚手法。

  2. 惡意載入與腳本執行:指令會下載惡意程式,透過 Bash 與 AppleScript(蘋果腳本語言)完成後續動作。

  3. 資訊蒐集:程式檢查是否安裝加密貨幣錢包,並搜尋 macOS 鑰匙圈、瀏覽器 Cookie、AWS、Kubernetes、Apple Notes 以及桌面、文件等資料夾的敏感檔案。

  4. 資料壓縮與分段傳送:收集到的檔案先暫存於系統暫存目錄,壓縮為 ZIP 檔後切割成多個區塊,透過 HTTP 請求逐段上傳,每段皆帶有上傳識別碼、區塊編號與總區塊數。上傳完成後,惡意程式會刪除暫存檔與壓縮檔,以降低留下痕跡的機會。

  5. 動態 C2 基礎設施:研究團隊追蹤到超過 30 個相關網域,且這些網域會不定期更換。單一惡意網址的可追蹤時間極短,僅靠封鎖已知網域已難以全面防禦。

防禦建議與未來展望

  • 行為偵測:安全團隊應關注使用者在執行終端機指令後,短時間內出現的下載程式、執行 AppleScript、存取密碼與憑證、建立壓縮檔以及大量對外上傳等連串行為。
  • 端點與網路交叉比對:只有同時符合多項端點行為與特定 HTTP 請求特徵(如固定網址路徑、特定標頭、分段上傳參數)時,才將相關網域列為危險基礎設施。
  • 持續監控 C2 變化:因為攻擊者會輪換 C2 網域,防禦規則必須具備自動化更新與威脅情報的即時整合,避免因網域變更而失效。

隨著 MacSync 以更隱蔽的方式在 macOS 生態中滲透,企業與個人使用者皆需提升終端機操作的安全意識,並結合行為分析與威脅情報,才能在攻擊者不斷變換 C2 基礎設施的情況下,保持防禦的彈性與有效性。

分享