Microsoft нашла новый способ отслеживать хакерские атаки на пользователей

человек работает с ноутбуком / Curated Lifestyle
Фото: человек работает с ноутбуком / Curated Lifestyle

Microsoft сообщила о новом подходе к выявлению вредоносного ПО MacSync Stealer, которое атакует пользователей macOS. Вместо постоянной блокировки доменов злоумышленников специалисты компании начали отслеживать характерные модели поведения вредоноса и связанной с ним инфраструктуры.

Такой подход позволил Microsoft связать с кампанией более 30 доменов. В компании объясняют, что блокировки отдельных адресов было недостаточно эффективно: после закрытия одного домена операторы MacSync быстро переводили свою инфраструктуру на другой.

MacSync Stealer относится к классу инфостилеров - программ, главная задача которых заключается в краже данных. Вредонос может собирать пароли, информацию браузеров, файлы cookie, секреты из Keychain, данные криптовалютных кошельков, сессии Telegram, а также SSH-ключи и учетные данные облачных сервисов.

Для распространения MacSync использовали схему ClickFix. Пользователя заманивали на вредоносный сайт, где сообщали о якобы проблеме - например, устаревшем браузере или необходимости пройти проверку для доступа к документу. После этого жертве предлагали открыть Terminal на Mac и вставить команду, которая на самом деле запускала заражение.

Microsoft сосредоточилась не на конкретных доменах, а на последовательностях действий, которые повторяются во время атак. Среди таких признаков - характерный запуск команд через оболочку, использование curl для загрузки данных, быстрый переход от osascript к сетевой активности, а также создание архивов во временной директории перед их передачей на внешний сервер.

Корреляция таких сигналов позволила проследить не только каналы связи вредоноса с управляющими серверами, но и этапы сбора, подготовки и вывода украденной информации.

Для корпоративных служб кибербезопасности это означает, что традиционных списков заблокированных доменов недостаточно для противодействия кампаниям, инфраструктура которых быстро меняется. Microsoft рекомендует ориентироваться на комбинации процессов и сетевой активности, которые остаются похожими даже после перехода злоумышленников на новые серверы.

По материалам: Microsoft, TechRadar

Популярные темы форума

analytics