Microsoft раскрыла 30 доменов MacSync после атак на macOS в США

Microsoft раскрыла 30 доменов MacSync после атак на macOS в США

Мадина Ахметова Технологии

Microsoft связала более 30 меняющихся доменов с инфраструктурой вредоносной программы MacSync Stealer, которая крадёт данные с компьютеров Apple. Об этом 18 августа 2026 года сообщили специалисты Microsoft Defender Experts и Microsoft Security Research.

MacSync Stealer нацелен на macOS и использует тактику ClickFix. Пользователя убеждают открыть Terminal и вставить команду, якобы необходимую для установки программы, устранения ошибки или прохождения проверки. После запуска команда через утилиту curl загружает вредоносный сценарий с удалённого сервера.

Как развивалась кампания

Первые публичные сведения о смене командных серверов MacSync Stealer появились 8 мая 2026 года в исследовании компании RST Cloud. Аналитики подтвердили четыре домена и выявили ещё 11 потенциально связанных адресов. Исследователи обнаружили общий API-ключ, который сохранялся между развёртываниями, тогда как идентификатор сборки менялся.

В июле исследователи Huntress описали другой вариант кампании. В одном из случаев пользователь искал в Google инструкцию по установке Claude на Mac, перешёл по рекламной ссылке и выполнил команду в Terminal. Под видом установщика запускалась многоэтапная цепочка MacSync, способная красть браузерные данные, сведения из связки ключей macOS, ключи SSH и криптовалютные данные.

5 августа Microsoft сообщила о более широкой кампании ClickFix. Злоумышленники использовали свыше 250 доменов с подменными страницами и серверной проверкой браузера, чтобы показывать вредоносные инструкции преимущественно пользователям macOS. В этой кампании распространялись MacSync Stealer и Atomic Stealer.

18 августа Microsoft опубликовала отдельный технический разбор инфраструктуры MacSync. Специалисты сопоставили сетевую активность и телеметрию конечных устройств и установили, что преступники регулярно меняли домены, но сохраняли одни и те же команды, пути запросов, заголовки и параметры загрузки.

Что крадёт MacSync Stealer

После запуска вредоносная программа собирает сведения о компьютере и пользователе, проверяет запущенные процессы и наличие криптовалютных приложений. Затем она получает доступ к материалам связки ключей macOS, паролям и ключам браузеров, cookie-файлам, сессиям, данным Apple Notes, ключам SSH, учётным данным Amazon Web Services и конфигурациям Kubernetes.

MacSync также ищет файлы в каталогах Downloads, Documents и Desktop. В зону интереса попадают документы, ключи, сертификаты, конфигурации виртуальных частных сетей, файлы криптовалютных кошельков и другие локальные секреты.

Для выполнения команд вредоносная программа использует osascript и AppleScript, а также штатные утилиты macOS и Unix. Собранные сведения сохраняются во временных каталогах с именами, начинающимися на /tmp/sync, после чего упаковываются в архив /tmp/osalogging.zip.

Архив разбивается на части и отправляется на серверы злоумышленников через HTTP PUT с помощью curl. В запросах повторяются параметры upload_id, chunk_index и total_chunks. После передачи данных программа удаляет временные архивы, каталоги и файлы блокировок, пытаясь сократить количество следов на устройстве.

Какие домены выявила Microsoft

В опубликованный список индикаторов вошли следующие домены:

  • aihealthring.com
  • cabinrentalsnc.com
  • chatbasedos.com
  • commercialroofingsd.com
  • dogtrainersgeorgia.com
  • fintelliganceai.com
  • homeinspectionsdelaware.com
  • intopython.com
  • lalandscapelighting.com
  • lumenagnet.com
  • marbellaresales.com
  • miamipcsupport.com
  • moldinspectiondayton.com
  • nailscanai.com
  • newjerseypetsitter.com
  • numericagent.com
  • oaklandwaterdamage.com
  • oklahomawarehousing.com
  • olympiapetemergency.com
  • peaecagent.com
  • plasmaticsystems.com
  • plethorawallet.com
  • premierrentalpurchase.com
  • ricewaterbeauty.com
  • rvieragent.com
  • sandiegotkd.com
  • secueragent.com
  • shiledagent.com
  • syracusefertilitycenter.com
  • vastbets.com
  • wvaeagent.com

Microsoft подчёркивает, что список отражает состояние инфраструктуры на момент наблюдения. Из-за постоянной смены адресов блокировка отдельных доменов не даёт полной защиты. Более устойчивыми признаками остаются последовательность запуска процессов, команды curl, обращения к путям /curl/, /dynamic?txd= и /gate?buildtxd=, а также характерные HTTP PUT-запросы.

Что рекомендуют защитники

Microsoft советует не вставлять команды в Terminal по инструкциям с неизвестных сайтов, из сообщений, приложений и телефонных звонков. Организациям рекомендуется отслеживать необычные сеансы zsh и Terminal, особенно если после взаимодействия с пользователем запускаются curl, base64, gunzip или osascript.

Дополнительными признаками заражения могут быть обращение к связке ключей и браузерным хранилищам, создание архивов во временных каталогах, удаление этих файлов и последующая передача данных через HTTP PUT. В macOS 26.4 и более поздних версиях Apple также использует защиту от подозрительной вставки команд в Terminal и проверку AppleScript через XProtect.

Microsoft не назвала число пострадавших и не связала кампанию с конкретной преступной группировкой. При этом данные RST Cloud, Huntress, Центра интернет-безопасности и Microsoft указывают на устойчивую модель атаки: злоумышленники меняют домены и способы доставки, но сохраняют технические шаблоны, позволяющие обнаружить MacSync по поведению.

Наша редакция участвует в партнёрской сети «Все СМИ».

Другие новости

Подписаться на Telegram-канал