Microsoft розробила новий метод протидії шкідливим програмам, спрямованим на користувачів платформи Apple

Влад Черевко Цікавлюся різного роду електронікою і технологіями з початку 2000-х. Регулярно стежу за технологічними новинами світу і сам пишу матеріали про це. 19 серпня, 21:08 0

Корпорація Microsoft виявила новальний спосіб протидії шкідливому програмному коду MacSync Stealer, який атакує власників пристроїв Apple, як повідомляє TechRadar. На противагу стандартному блокуванню інтернет-ресурсів, які задіюють зловмисники, фахівці компанії сконцентрувалися на моніторингу поведінкових індикаторів, що сприяло кращому виявленню інфраструктури загрози.

MacSync Stealer належить до класу програм-крадіїв інформації і здатен вилучати облікові дані, відомості з браузерів, файли cookies, конфіденційні дані з Keychain, криптовалютні портмоне, сеанси Telegram, облікові дані для доступу до SSH та хмарних сервісів.

Його розповсюдження відбувалося через фішингові кампанії ClickFix: фальшивий вебсайт інформував користувача про нібито “застарілу” версію оболонки перегляду веб-сторінок або “захищений” доступ до документа, після чого пропонував активувати термінал та ввести команду для усунення проблеми, яка фактично встановлювала шкідливий програмний продукт.

Первинний механізм захисту Mac-пристроїв базувався на блокуванні веб-адрес, де розташовувалися засоби атаки та акумулювалися викрадені дані. Однак, такий метод продемонстрував низьку результативність, адже після блокування одного ресурсу швидко з’являлися нові, і діяльність кіберзлочинців не припинялася.

У свіжому звіті Microsoft зазначається, що її експертам вдалося ідентифікувати понад 30 доменів шляхом аналізу моделей поведінки шкідливого програмного забезпечення. Серед ключових ознак – багаторазове виконання команд, специфіка запитів, методи завантаження даних та особливості підготовки інформації. Експерти з Microsoft Defender розширили аналітику, зіставляючи кінцеві точки та мережеву активність, що дозволило встановити взаємозв’язки між різними компонентами інфраструктури.

Завдяки такому підходу вдалося встановити, що інфраструктура MacSync Stealer залучається не лише для комунікації типу “команда-центр”, але й для активного збору, обробки та витоку інформації.

Отже, дієвий захист від цього інфостилера полягає не у блокуванні інтернет-адрес, а у моніторингу специфічних поведінкових патернів: активації shell-сесій із застосуванням curl та певних комбінацій параметрів, швидкого переходу osascript до мережевої взаємодії, а також появи архівних файлів у директорії /tmp/sync перед початком вихідного PUT-трафіку. Якщо система спостереження реєструє ці патерни, вона здатна нейтралізувати атаку ще до моменту викрадення даних — навіть якщо домени зловмисника ще не внесені до списку заборонених.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *