微软改用行为追踪识别 MacSync Stealer 关联域名
微软安全团队本周二表示,针对 MacSync Stealer 这类不断更换攻击域名的 macOS 信息窃取恶意软件,仅靠封锁域名难以持续阻断攻击。微软 Defender Experts 通过分析恶意软件反复出现的进程、命令行、网络请求、数据暂存和上传行为,已经关联发现 30 多个相关域名。

MacSync Stealer 主要经 ClickFix 骗局传播。受害者访问恶意网站后,页面会谎称浏览器版本过旧或受保护文档需要身份验证,引导用户打开 Terminal 终端、粘贴并执行命令,实际命令会下载并执行恶意软件。该恶意软件窃取范围包括密码、浏览器数据、Cookie、macOS Keychain 密钥、加密货币钱包、Telegram 会话、SSH 及云服务凭据等。攻击通常从交互式 zsh 终端会话开始,curl 下载载荷后利用 Base64、gunzip 等工具解码或解包,还会调用 osascript 以及 sh、cp、rm、curl、mkdir、killall 等 macOS 原生工具。
微软在调查中发现,MacSync Stealer 的数据不会立即上传,而是先暂存到 /tmp/sync* 路径并压缩为 /tmp/osalogging.zip 等归档文件,再拆分成多个数据块。外传阶段使用 curl 发起 HTTP PUT 请求,并带有 –data-binary 参数以及 upload_id、chunk_index 和 total_chunks 等字段。综合进程关系、命令行模式、URI 路径、HTTP 请求头和上传参数后,团队进一步关联出 30 多个域名,这些基础设施同时承担命令与控制、数据收集、暂存和外传任务。网络请求中还反复出现 /curl/、/dynamic?txd= 和 /gate?buildtxd= 等路径。
微软建议企业重点监控异常 Terminal、zsh 或其他 Shell 会话,关注 curl、Base64、gunzip、osascript、cp、rm、mkdir 和 killall 等工具的异常组合,并监测 curl 发起的 HTTP PUT 请求及相关参数。苹果也已在 macOS 26.4 及更高版本中加入针对 ClickFix 类攻击的防护,当用户向 Terminal 粘贴可能具有恶意性的命令时,系统会弹出警告并阻止粘贴,同时通过 XProtect 检查阻止已检测到的恶意脚本运行。微软认为,将进程、命令行、文件系统和网络流量等多维遥测结合,可在攻击者更换基础设施后继续追踪活动。








