Microsoft раскрыла 30 доменов MacSync после атак на macOS в США
Microsoft связала более 30 меняющихся доменов с инфраструктурой вредоносной программы MacSync Stealer, которая крадёт данные с компьютеров Apple. Об этом 18 августа 2026 года сообщили специалисты Microsoft Defender Experts и Microsoft Security Research.
MacSync Stealer нацелен на macOS и использует тактику ClickFix. Пользователя убеждают открыть Terminal и вставить команду, якобы необходимую для установки программы, устранения ошибки или прохождения проверки. После запуска команда через утилиту curl загружает вредоносный сценарий с удалённого сервера.
Как развивалась кампания
Первые публичные сведения о смене командных серверов MacSync Stealer появились 8 мая 2026 года в исследовании компании RST Cloud. Аналитики подтвердили четыре домена и выявили ещё 11 потенциально связанных адресов. Исследователи обнаружили общий API-ключ, который сохранялся между развёртываниями, тогда как идентификатор сборки менялся.
В июле исследователи Huntress описали другой вариант кампании. В одном из случаев пользователь искал в Google инструкцию по установке Claude на Mac, перешёл по рекламной ссылке и выполнил команду в Terminal. Под видом установщика запускалась многоэтапная цепочка MacSync, способная красть браузерные данные, сведения из связки ключей macOS, ключи SSH и криптовалютные данные.
5 августа Microsoft сообщила о более широкой кампании ClickFix. Злоумышленники использовали свыше 250 доменов с подменными страницами и серверной проверкой браузера, чтобы показывать вредоносные инструкции преимущественно пользователям macOS. В этой кампании распространялись MacSync Stealer и Atomic Stealer.
18 августа Microsoft опубликовала отдельный технический разбор инфраструктуры MacSync. Специалисты сопоставили сетевую активность и телеметрию конечных устройств и установили, что преступники регулярно меняли домены, но сохраняли одни и те же команды, пути запросов, заголовки и параметры загрузки.
Что крадёт MacSync Stealer
После запуска вредоносная программа собирает сведения о компьютере и пользователе, проверяет запущенные процессы и наличие криптовалютных приложений. Затем она получает доступ к материалам связки ключей macOS, паролям и ключам браузеров, cookie-файлам, сессиям, данным Apple Notes, ключам SSH, учётным данным Amazon Web Services и конфигурациям Kubernetes.
MacSync также ищет файлы в каталогах Downloads, Documents и Desktop. В зону интереса попадают документы, ключи, сертификаты, конфигурации виртуальных частных сетей, файлы криптовалютных кошельков и другие локальные секреты.
Для выполнения команд вредоносная программа использует osascript и AppleScript, а также штатные утилиты macOS и Unix. Собранные сведения сохраняются во временных каталогах с именами, начинающимися на /tmp/sync, после чего упаковываются в архив /tmp/osalogging.zip.
Архив разбивается на части и отправляется на серверы злоумышленников через HTTP PUT с помощью curl. В запросах повторяются параметры upload_id, chunk_index и total_chunks. После передачи данных программа удаляет временные архивы, каталоги и файлы блокировок, пытаясь сократить количество следов на устройстве.
Какие домены выявила Microsoft
В опубликованный список индикаторов вошли следующие домены:
- aihealthring.com
- cabinrentalsnc.com
- chatbasedos.com
- commercialroofingsd.com
- dogtrainersgeorgia.com
- fintelliganceai.com
- homeinspectionsdelaware.com
- intopython.com
- lalandscapelighting.com
- lumenagnet.com
- marbellaresales.com
- miamipcsupport.com
- moldinspectiondayton.com
- nailscanai.com
- newjerseypetsitter.com
- numericagent.com
- oaklandwaterdamage.com
- oklahomawarehousing.com
- olympiapetemergency.com
- peaecagent.com
- plasmaticsystems.com
- plethorawallet.com
- premierrentalpurchase.com
- ricewaterbeauty.com
- rvieragent.com
- sandiegotkd.com
- secueragent.com
- shiledagent.com
- syracusefertilitycenter.com
- vastbets.com
- wvaeagent.com
Microsoft подчёркивает, что список отражает состояние инфраструктуры на момент наблюдения. Из-за постоянной смены адресов блокировка отдельных доменов не даёт полной защиты. Более устойчивыми признаками остаются последовательность запуска процессов, команды curl, обращения к путям /curl/, /dynamic?txd= и /gate?buildtxd=, а также характерные HTTP PUT-запросы.
Что рекомендуют защитники
Microsoft советует не вставлять команды в Terminal по инструкциям с неизвестных сайтов, из сообщений, приложений и телефонных звонков. Организациям рекомендуется отслеживать необычные сеансы zsh и Terminal, особенно если после взаимодействия с пользователем запускаются curl, base64, gunzip или osascript.
Дополнительными признаками заражения могут быть обращение к связке ключей и браузерным хранилищам, создание архивов во временных каталогах, удаление этих файлов и последующая передача данных через HTTP PUT. В macOS 26.4 и более поздних версиях Apple также использует защиту от подозрительной вставки команд в Terminal и проверку AppleScript через XProtect.
Microsoft не назвала число пострадавших и не связала кампанию с конкретной преступной группировкой. При этом данные RST Cloud, Huntress, Центра интернет-безопасности и Microsoft указывают на устойчивую модель атаки: злоумышленники меняют домены и способы доставки, но сохраняют технические шаблоны, позволяющие обнаружить MacSync по поведению.
Другие новости
Технологии
Varonis раскрыла три уязвимости Copilot, позволявшие одним кликом вывести данные из почты, календарей, облачных файлов и памяти помощника.
Технологии
Исследователи Anthropic и EPFL показали, как вредоносные инструкции переходят между ИИ-агентами через постоянные файлы памяти.
Технологии
SafePal сообщил об утечке данных 39 798 клиентов из-за ошибки в плагине заказов. Сид-фразы и криптоактивы пользователей не затронуты.
Технологии
CISA США внесла критическую уязвимость Ray в список активно эксплуатируемых. Атака через Firefox и Safari позволяет запускать код на компьютере разработчика.
Технологии
GitLab 17 августа выпустил критический патч: уязвимость CVE-2026-19478 могла позволить удалять публичные проекты без учётной записи.
Технологии
Кибербезопасность за неделю: хакеры атаковали VMware и Windows, нашли брешь в GeoServer, взяли под контроль браузеры и обошли защиту ИИ-агентов.
Технологии
Evooo1Bot с июля атакует роутеры и камеры по всему миру, крадёт данные, запускает DDoS и превращает заражённые устройства в SOCKS5-прокси.
Технологии
Хакеры используют CVE-2026-55040 для обхода аутентификации SharePoint. Атаки зафиксировали в США, Азии и Европе после выхода PoC.
Технологии
«Лазарус» атаковал оборонные компании четырёх стран через поддельные вакансии, уязвимость Windows и новые бэкдоры Troy и ForestTiger.
Технологии
Уязвимость в API OpenAI, Anthropic и Google позволяла слабым моделям извлекать скрытые рассуждения, персональные данные и ключи из журналов ИИ-агентов.
Технологии
Хакеры атакуют VMware vCenter после публикации исправлений Broadcom: специалисты выявили 361 заражённый адрес в 47 странах.
Технологии
SAP устранила критическую уязвимость CVE-2026-58231 в Commerce Cloud: атака без учетной записи могла привести к выполнению произвольного кода.
Технологии
Microsoft выпустила августовские обновления для США и других регионов: 398 уязвимостей закрыты, а ошибку в драйвере Windows уже используют в атаках.
Технологии
OpenAI представила GPT-5.6-Cyber для проверенных компаний: модель выполняет 95% сложных киберзапросов, но работает с уменьшенными ограничениями.
Технологии
Исследователи на DEF CON 34 показали, как эмуляция USB-устройств и автоустановка драйверов дают права SYSTEM в Windows 11.
Технологии
CERT Polska раскрыл атаку на польскую ТЭЦ: хакеры через частную мобильную сеть остановили турбину, но не оставили жителей без тепла и электричества.
Технологии
В США обсудили, почему ИИ ускоряет выпуск кода в 10–50 раз и как компаниям защитить разработку от роста уязвимостей и атак.
Технологии
Исследователи в США нашли три сценария атак на ключи доступа: от восстановления закрытых ключей Google до обхода MFA в Microsoft Entra ID.
Технологии
Вредоносные расширения Solidity Pro для VS Code похищали криптокошельки, seed-фразы, API-ключи и токены разработчиков через Telegram.
Технологии
OpenAI замедлила разработку Astra в США после тестов, показавших резкий рост автономных возможностей модели в программировании и кибербезопасности.