Direct naar de inhoud
Beveiligingsnieuws

MacSync Stealer: Microsoft koppelt 30 domeinen

MacSync Stealer domeinen

Microsoft Defender-onderzoekers hebben meer dan 30 webdomeinen gekoppeld aan MacSync Stealer domeinen: infrastructuur die wordt gebruikt door een macOS-gerichte informatieverzamelaar. Op basis van terugkerende gedragspatronen op endpoints en in netwerkverkeer volgden zij de keten van payload-ophaling tot staging en het daadwerkelijk exfiltreren van data.

In tegenstelling tot wat je bij sommige campagnes ziet, draait het onderzoek niet alleen om “beaconing” of een check op bereikbaarheid. Microsoft geeft aan dat er in de waargenomen activiteit sprake was van actieve datadiefstal.

Waarom Microsoft domeinen aan elkaar koppelt

In plaats van enkel naar losse indicatoren te kijken, combineerden de onderzoekers meerdere soorten signalen. Microsoft geeft aan dat een domein pas als “verbonden” werd behandeld wanneer verschillende endpoint- en netwerkkenmerken samenklopten.

Daarbij spelen onder meer deze factoren een rol: proces-verwantschap (welke processen uit welke andere processen voortkomen), commando- en argumentpatronen, de gebruikte request-paden en headers, en ook parameters die terugkomen bij uploads.

Dat verklaart ook waarom dezelfde campagne domeinen kan laten rouleren: de infrastructuur verandert, maar de manier van werken blijft herkenbaar.

Van ClickFix naar payload: zo start de aanval

Volgens de analyse begon de uitvoering op machines met een interactieve sessie in zsh Terminal. Dit past bij ClickFix-achtige social engineering, waarbij gebruikers worden misleid om opdrachten uit te voeren of te plakken.

Daarna haalde de malware via curl aanvallerscontent op over een terugkerend pad (in het onderzoek wordt een /curl/-route genoemd). Vervolgens worden native hulpmiddelen ingezet om de payload te decoderen of uit te pakken, onder meer met behulp van Base64 en gunzip.

AppleScript-assisted uitvoering en data die “breed” wordt verzameld

Een opvallend onderdeel is dat osascript wordt ingezet voor uitvoering met AppleScript-assist. Daarna schakelt de malware over op macOS- en Unix-tools om de verzameling gegevens te starten.

Microsoft beschrijft dat de verzamelde informatie o.a. bestaat uit:

  • host- en gebruikersinformatie
  • materiaal uit de macOS Keychain
  • browsergegevens zoals credentials en cookies
  • sessiegegevens
  • Apple Notes en SSH-sleutels
  • AWS-gegevens en Kubernetes-configuraties
  • browsergeschiedenis
  • gevoelige bestanden uit veelgebruikte gebruikersmappen

Met deze combinatie richt de campagne zich niet alleen op “standaard” browsing-accounts, maar ook op omgevingen waarin teams vaak toegang hebben tot cloud- en dev-omgevingconfiguraties.

Staging, archiveren en exfiltratie via curl

De uitkomst van de verzameling wordt eerst in een tijdelijke staging-structuur geplaatst onder paden als /tmp/sync*. Daarna wordt het geheel gecomprimeerd in een archief zoals /tmp/osalogging.zip, vervolgens opgedeeld in meerdere chunks.

Voor het verzenden gebruikt de malware opnieuw curl, dit keer met HTTP PUT-requests. Microsoft noemt terugkerende parameters voor chunk-management zoals upload_id, chunk_index en total_chunks.

Na het exfiltreren worden tijdelijke archieven en stagingfolders opgeruimd, inclusief lock files en andere sporen. Daardoor kan dezelfde activiteit minder zichtbaar lijken als je alleen naar losse bestanden kijkt.

Wat zijn de MacSync Stealer domeinen volgens Microsoft?

Microsoft publiceerde een lijst met domeinen die op een tijdstip pasten bij activiteit die consistent was met MacSync Stealer. Hieronder staan de MacSync Stealer domeinen zoals Microsoft ze noemde:

  • aihealthring[.]com
  • cabinrentalsnc[.]com
  • chatbasedos[.]com
  • commercialroofingsd[.]com
  • dogtrainersgeorgia[.]com
  • fintelliganceai[.]com
  • homeinspectionsdelaware[.]com
  • intopython[.]com
  • lalandscapelighting[.]com
  • lumenagnet[.]com
  • marbellaresales[.]com
  • miamipcsupport[.]com
  • moldinspectiondayton[.]com
  • nailscanai[.]com
  • newjerseypetsitter[.]com
  • numericagent[.]com
  • oaklandwaterdamage[.]com
  • oklahomawarehousing[.]com
  • olympiapetemergency[.]com
  • peaecagent[.]com
  • plasmaticsystems[.]com
  • plethorawallet[.]com
  • premierrentalpurchase[.]com
  • ricewaterbeauty[.]com
  • rvieragent[.]com
  • sandiegotkd[.]com
  • secu eragent[.]com
  • shiledagent[.]com
  • syracusefertilitycenter[.]com
  • vastbets[.]com
  • wvaeagent[.]com

Let op: domeinen kunnen veranderen. Microsoft benadrukt daarom vooral de combinatie van gedragingen en request-patronen, niet alleen de hostnaam.

Relatie met eerdere analyses en waarom rotatie doorzet

De bekendmaking bouwt voort op een analyse door RST Cloud van 8 mei. In die eerdere rapportage werd onder andere melding gemaakt van een statische API-key over meerdere command-and-control domeinen, plus extra kandidaat-domeinen die herkend werden aan terugkerende URI-patronen.

Microsoft geeft aanvullend aan dat de onderzoekers bij het samenstellen van indicatoren verschillende “sets” met elkaar vergeleken. Vier domeinen die Microsoft nu opsomt (zoals lalandscapelighting[.]com en numericagent[.]com) kwamen ook voor in de kandidatencluster van RST Cloud.

RST Cloud onderscheidde daarbij domeinen die gebonden waren aan URI-patronen van domeinen waarbij API-key bevestiging mogelijk was. Verder werd opgemerkt dat een “hex build token” kan rouleren per deployment, terwijl de API-key volgens RST Cloud niet meegaat in die rotatie.

Praktische stappen om je omgeving te beschermen

Microsoft adviseert organisaties om vooral het uitvoeringspad en het bijbehorende netwerkverkeer te monitoren. In de praktijk komt het neer op het koppelen van gebruikersactie aan technische sporen.

1) Maak gebruikers bewust van Terminal-opdrachten

Microsoft adviseert gebruikers te onderwijzen dat ze Terminal-commando’s niet moeten plakken of uitvoeren vanuit onbetrouwbare bronnen zoals websites, chatberichten, apps, bestanden of telefonische instructies.

2) Monitor zsh en shell-sessies vlak na interactie

Let op ongebruikelijke sessies in zsh/shell die kort na een gebruikersactie payload ophalen, decoderen of opdrachten uitvoeren.

3) Koppel AppleScript-activiteiten aan credential-store en staging

Microsoft vraagt om AppleScript-assisted shell-activiteit te vergelijken met toegang tot credential-stores, het aanmaken van archieven in tijdelijke paden en vervolgens uitgaand netwerkverkeer.

4) Controleer curl uploads met chunk-parameters

Daarnaast moet je uitgaande requests observeren waarbij curl HTTP PUT gebruikt met informatie over chunking. Microsoft noemt expliciet o.a. parameters voor upload-identificatie en chunk-indexering, plus terugkerende paden (zoals /curl/ en gerelateerde URI-patronen).

5) Onderzoek ook nieuwe of verdachte domeinen

Als je in netwerklogs een verbinding ziet met een verdacht of nieuw geregistreerd domein, adviseert Microsoft om niet alleen naar het domein te kijken, maar ook te jagen op de aanvals-requests en procespatronen die mogelijk blijven terugkomen terwijl infrastructuur wisselt.

macOS-beveiligingen (Terminal en AppleScript) die helpen

Apple documenteerde volgens de melding drie extra beschermingen in macOS 26.4 en later: bescherming tegen het plakken van Terminal-commando’s, het blokkeren van pasteboard-commando’s en scanning van AppleScript.

Er geldt een overgangsperiode na de eerste setup: na 24 uur verschijnt een Terminal-waarschuwing wanneer een gebruiker Terminal langere tijd niet heeft geopend (meer dan 30 dagen), er geen veelgebruikte developer tooling is gedetecteerd, en de paste afkomstig is vanuit een specifieke app zoals een browser of messaging-app.

XProtect kan daarbij de procesboom volgen die ontstaat door gepaste commando’s, netwerkartefacten matchen met Apple’s veilige browse-dienst en gedrag blokkeren dat past bij bekende malwaretechnieken. Ook AppleScript en JavaScript for Automation worden lokaal geïnspecteerd, inclusief scripts die direct uit het geheugen worden uitgevoerd.

Snelle vertaalslag naar je eigen response

Deze casus laat zien dat “domeinen rouleren” niet automatisch betekent dat je niets kunt detecteren. Zolang je correlatie toepast tussen endpoint-context (zsh, procesketens, credential-toegang, archivering) en netwerk-requests (curl, HTTP PUT, chunk-parameters en specifieke request-paden), blijft de aanval vaak herkenbaar.

Als je al werkt met browser- en endpointincidenten, kijk dan ook naar hoe je evidence verzamelt bij info-stealers en browser-gerelateerde aanvalspaden. Mogelijk vind je aanvullende handvatten in artikelen over browser- of exfiltratie-achtige dreigingen, zoals Chrome en Firefox updates gepatcht of over infrastructuur en aanvalsgedrag rond MCP servers: zo lekken enterprise secrets.

Conclusie

Microsoft heeft meer dan 30 MacSync Stealer domeinen gelinkt aan een macOS-informatiediefstalcampagne door niet alleen domeinindicatoren te bekijken, maar vooral door terugkerende gedrags- en netwerkkenmerken te koppelen. Met curl-gebaseerde payload-ophaling, AppleScript-assisted uitvoering, brede dataverzameling en chunked exfiltratie ontstaat een patroon dat je met de juiste monitoring kunt terugvinden, zelfs als de infrastructuur verandert.

De beste verdediging combineert bewustwording (tegen Terminal-zelfuitvoering), technische detectie op proces- en netwerksignalen en het actief opvolgen van nieuwe of verdachte domeinen. Zo verklein je de kans dat roterende domeinen de schade vergroten.

Bron: https://thehackernews.com/2026/08/microsoft-links-30-rotating-domains-to.html