مايكروسوفت تكشف ارتباط أكثر من 30 نطاقاً متغيراً ببنية MacSync Stealer لاستهداف مستخدمي macOS

أعلنت Microsoft Defender Experts عن ربط أكثر من 30 نطاقاً إلكترونياً ببرمجية MacSync Stealer، وهي أداة خبيثة تستهدف أنظمة macOS لجمع البيانات الحساسة. التحقيق اعتمد على توافق عدة مؤشرات سلوكية في الأجهزة والشبكات قبل اعتبار أي نطاق مرتبط، مثل سلاسل العمليات، أنماط الأوامر، مسارات الطلبات، الرؤوس، ومعاملات الرفع. وأكدت مايكروسوفت أن النشاط لا يقتصر على إرسال إشارات (beaconing)، بل يشمل سرقة بيانات نشطة.

آلية التنفيذ والاستغلال

رصدت مايكروسوفت أن التنفيذ يبدأ من جلسة zsh Terminal تفاعلية، غالباً نتيجة هندسة اجتماعية عبر ClickFix، يليها استخدام curl لجلب المحتوى الخبيث عبر مسار متكرر (/curl/). الحمولة تعتمد على osascript لتنفيذ أوامر AppleScript، وتستغل أدوات macOS الأصلية لجمع بيانات مثل:

  • بيانات المستخدم والجهاز
  • مفاتيح Keychain
  • بيانات البريد الإلكتروني والمتصفحات
  • ملاحظات Apple Notes
  • مفاتيح SSH واعتمادات AWS وKubernetes

يتم تخزين البيانات مؤقتاً في مجلدات /tmp/sync* وضغطها في ملف /tmp/osalogging.zip، ثم تقسيمها إلى أجزاء ورفعها عبر HTTP PUT باستخدام معاملات متكررة مثل upload_id وchunk_index وtotal_chunks، قبل حذف الآثار المؤقتة.

مؤشرات البنية التحتية

مايكروسوفت نشرت قائمة بالنطاقات المرتبطة بالنشاط، منها:

  • aihealthring[.]com
  • lalandscapelighting[.]com
  • lumenagnet[.]com
  • nailscanai[.]com
  • numericagent[.]com
  • syracusefertilitycenter[.]com
  • vastbets[.]com
  • wvaeagent[.]com

هذه النطاقات تتشارك سمات متكررة مثل مسارات (/curl/, /dynamic?txd=, /gate?buildtxd=)، رؤوس API-key، وعمليات رفع عبر curl.

توصيات أمنية للمؤسسات

أوصت مايكروسوفت المؤسسات بـ:

  • توعية المستخدمين بعدم لصق أو تنفيذ أوامر من مصادر غير موثوقة.
  • مراقبة جلسات Terminal غير المعتادة التي تجلب حمولة أو تنفذ أوامر بعد تفاعل المستخدم.
  • تحليل نشاط AppleScript المرتبط بالوصول إلى بيانات الاعتماد.
  • رصد عمليات رفع curl باستخدام معاملات chunk-index وupload_id.
  • التحقيق في الاتصالات مع النطاقات المشبوهة خاصة تلك المسجلة حديثاً.
حماية إضافية من آبل

أشارت آبل إلى أن أنظمة macOS 26.4 وما بعدها توفر ثلاث طبقات حماية: حماية لصق الأوامر في Terminal، حجب أوامر Pasteboard، وفحص AppleScript، إضافة إلى قدرات XProtect لتعقب سلاسل العمليات وفحص الشبكة ضد تقنيات البرمجيات الخبيثة.

محمد طاهر
محمد طاهر
المقالات: 1886

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.